第十九章:使用JWT设计SpringBoot项目api接口安全服务

JWT是一种用户双方之间传递安全信息的简洁的、URL安全的表述性声明规范。JWT(Json Web Token)作为一个开放的标准(RFC 7519),定义了一种简洁的、自包含的方法用于通信双方之间以Json对象的形式进行安全性信息传递,传递时有数字签名所以信息时安全的,JWT使用RSA公钥密钥的形式进行签名。

免费专题文章汇总

恒宇少年在博客整理出来了SpringBoot、ApiBoot、SpringCloud的文章汇总【SpringBoot基础教程专题】,【SpringCloud基础教程专题】,【ApiBoot组件使用专题

JWT组成

JWT格式的输出是以.分隔的三段Base64编码,与SAML等基于XML的标准相比,JWT在HTTP和HTML环境中更容易传递。(形式:xxxxx.yyy.zzz):

1、Header:头部
2、Payload:负载
3、Signature:签名

Header

在header中通常包含了两部分,Token类型以及采用加密的算法

Payload

Token的第二部分是负载,它包含了Claim,Claim是一些实体(一般都是用户)的状态和额外的数据组成。

Signature

创建签名需要使用编码后的header和payload以及一个秘钥,使用header中指定签名算法进行签名。

JWT工作流程图

JWT客户端发送请求到服务器端整体流程如下图1所示:

图1

本章目标

在SpringBoot项目中使用JWT作为接口安全框架,实现JWT生成以及验证。

构建项目

我们使用InteiiJ IDEA工具来构建一个SpringBoot项目,预先导入依赖Web、JPA、MySQL等,项目结构如下图2所示:

图2

添加JWT依赖

目前JWT支持多中变成语言,我们访问官网jwt.io/,在首页底部可以看到JWT所支持的所有编程语言以及对应的依赖包,我们选择io.jsonwebtoken(GitHub地址:github.com/jwtk/jjwt,目前已经更新到0.7.0版本了,我们添加最新的依赖到我们的pom.xml配置文件中,如下图3所示:

图3

我们只需要导入红框内的依赖即可,下面我们开始添加对应的数据库表结构。

数据库配置

我们将生成的Token存放到数据库中,要完成一整套的验证我们需要存储用户基本信息、Token基本信息两张表。

用户基本信息表

图4

可以看到上图4就是我们的用户信息表内的所有字段,其中我们可以添加自定义的字段如:ajax_bind_ip(ajax请求时绑定的客户端的IP地址)。

Token基本信息表

图5

我们保存的Token在数据库中是byte字节的形式存在,根据对应的appId生成一个Token。

application.yml

我们复制之前章节(第十三章:SpringBoot实战SpringDataJPA,文章底部源码链接)的application.yml配置文件到本章项目的resources目录下,如下图6所示:

图6

添加Druid依赖

修改pom.xml配置文件添加Druid的maven依赖,如下图7所示:

图7

创建用户实体

我们根据数据库内的用户基本信息表的字段构建出一个UserEntity,如下图8所示:

图8

创建Token实体

根据token基本信息表内的字段构建出TokenEntity实体,如下图9所示:

图9

我们实体创建完成后对应实体添加JPA,用于SpringDataJPA操作数据表信息。

创建UserJPA

图10

创建TokenJPA

图11

生成Token

我们的准备工作已经做完,下面开始实现生成Token的控制器,我们先来创建一个TokenController,如下图12所示:

图12

在编写获取Token的方法之前需要添加一个试图返回的类,方便我们在编写获取Token方法返回数据,如下图13所示:

图13

我们在TokenController控制器内添加获取Token的方法,如下图14、15、16、17、18所示:

图14
图15
图16
图17
图18

生成Token的方法比较长,所以还是建议下载源码查看,源码链接在文章底部。

生成Token方法的内容大致是,检查appId以及appSecret-->检查是否存在该appId的对应Token-->根据存在与否、过期与否执行更新或者写入操作-->返回用户请求。

在createNewToken方法中是JWT生成Token的方法,我们默认了过期时间为7200秒,上面是毫秒单位,我们生成token需要指定subject也就是我们的用户对象,设置过期时间、生成时间、还有签名生成规则等。token生成方法已经编写完成,下面我们需要在除了获取token的路径排除在外拦截所有的路径,验证路径是否存在header包含token,并且验证token是否正确,jwt会自动给我们验证过期,如果过期会抛出对应的异常。

Token验证拦截器

我们在拦截器中需要验证头信息,Token的值是否存在,Subject用户是否存在等。具体代码如下图19、20所示:

图19
图20

Claims就是我们生成Token是的对象,我们把传递的头信息token通过JWT可以逆转成Claims对象,并且通过getSubject可以获取到我们用户的appId。

配置拦截器

我们创建一个JWTConfiguration配置类,将我们创建的拦截器添加到SpringBoot项目中,如下图21所示:

图21

注意:我们配置JWT拦截器只拦截/api/下的所有路径。

运行测试

在启动项目之前我们先来配置一个IndexController,并且提供一个访问内容的API接口,如下图22所示:

图22

下面我们来启动项目,访问地址:127.0.0.1:8080/api/index,界面输出内容如下图23所示:

图23

我们在拦截器中配置的无论是不存在token还是token需要刷新都是返回"need refresh token"错误信息,下面我们在我们的用户信息表内添加一条测试数据,如下图24所示:

图24

其中密码也是使用到了byte字节的形式保存,具体内容我会放到项目源码resources目录下!下面我们通过/token地址获取jwt生成的token值,如下图25所示:

图25

可以看到我们可以正确的获取到JWT生成的token值,我们来看下是否存到数据库中。如下图26所示:

图26

可以看到我们数据库中已经有一条生成的Token值保存了,接下来我们使用获取到的Token通过Postman工具来访问我们的/api/index方法,如下图27所示:

图27

可以看到我们将之前获取的token作为请求header(X-YAuth-Token)的值进行传递,再次访问127.0.0.1:8080/api/index,就可以成功的获取接口返回的数据。

注意:如果Token过期,再次访问/jwt/token地址传入对应的appId以及appSecret就可以获取一条新的token,也会对应的更新数据库token信息表的内容。

总结

以上内容就是本章的全部讲解内容,本章主要讲解了SpringBoot项目如何加入JWT维护接口安全性,并且将JWT生成的Token存放到数据库中。

本章代码已经上传到码云:

SpringBoot配套源码地址:https://gitee.com/hengboy/spring-boot-chapter

SpringCloud配套源码地址:https://gitee.com/hengboy/spring-cloud-chapter

SpringBoot相关系列文章请访问:目录:SpringBoot学习目录

QueryDSL相关系列文章请访问:QueryDSL通用查询框架学习目录

SpringDataJPA相关系列文章请访问:目录:SpringDataJPA学习目录

SpringBoot相关文章请访问:目录:SpringBoot学习目录,感谢阅读!

欢迎微信扫码加入知识星球,恒宇少年带你走以后的技术道路!!!

知识星球 - 恒宇少年

最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 199,340评论 5 467
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 83,762评论 2 376
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 146,329评论 0 329
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 53,678评论 1 270
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 62,583评论 5 359
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 47,995评论 1 275
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 37,493评论 3 390
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 36,145评论 0 254
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 40,293评论 1 294
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 35,250评论 2 317
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 37,267评论 1 328
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 32,973评论 3 316
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 38,556评论 3 303
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 29,648评论 0 19
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 30,873评论 1 255
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 42,257评论 2 345
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 41,809评论 2 339

推荐阅读更多精彩内容