当前位置: 首页 > news >正文

深圳开发网站建设哪家好百度指数的数据来源

深圳开发网站建设哪家好,百度指数的数据来源,网站建设备案,重庆seo报价1.JWT原理: JWT 的原理是,服务器认证以后,生成一个 JSON 对象,发回给用户,如下; {"姓名": "张三","角色": "管理员","到期时间": "2018年7月1日…

1.JWT原理:

JWT 的原理是,服务器认证以后,生成一个 JSON 对象,发回给用户,如下;

{"姓名": "张三","角色": "管理员","到期时间": "2018年7月1日0点0分"
}

以后,用户与服务端通信的时候,都要发回这个 JSON 对象。服务器完全只靠这个对象认定用户身份。为了防止用户篡改数据,服务器在生成这个对象的时候,会加上签名。

2.JWT 的数据结构

JWT 的三个部分依次如下:

1.Header(头部)
2.Payload(负载)
3.Signature(签名)

写成一行,就是下面的样子:

Header.Payload.Signature

1 .Header
Header 部分是一个 JSON 对象,描述 JWT 的元数据,通常是下面的样子

{"alg": "HS256","typ": "JWT"
}

alg属性表示签名的算法(algorithm),默认是 HMAC SHA256(写成 HS256);typ属性表示这个令牌(token)的类型(type),JWT 令牌统一写为JWT
2 .Payload
Payload(记录的是用户的非隐私数据,可以减少数据库的访问) 部分也是一个 JSON 对象,用来存放实际需要传递的数据。JWT 规定了7个官方字段,供选用:

iss (issuer):签发人
exp (expiration time):过期时间
sub (subject):主题
aud (audience):受众
nbf (Not Before):生效时间
iat (Issued At):签发时间
jti (JWTID):编号

任何人都可以读到,不要把秘密信息放在这个部分

3 .Signature
Signature 部分是对前两部分的签名,防止数据篡改。

首先,需要指定一个密钥(secret)。这个密钥只有服务器才知道,不能泄露给用户。然后,使用 Header 里面指定的签名算法(默认是 HMAC SHA256),按照下面的公式产生签名。

HMACSHA256(base64UrlEncode(header) + "." +base64UrlEncode(payload),secret)

算出签名以后,把 Header、Payload、Signature 三个部分拼成一个字符串,每个部分之间用"点"(.)分隔,就可以返回给用户。

3.Session和JWT

1、基于传统的Session认证
认证方式:
我们知道,http协议本身是一种无状态的协议,而这就意味着如果用户向我们的应用提供了用户名和密码来进行用户认证,那么下一次请求时,用户还要再一次进行用户认证才行,因为根据http协议,我们并不能知道是哪个用户发出的请求,所以为了让我们的应用能识别是哪个用户发出的请求,我们只能在服务器存储一份用户登录的信息,这份登录信息会在响应时传递给浏览器,告诉其保存为cookie,以便下次请求时发送给我们的应用,这样我们的应用就能识别请求来自哪个用户了,这就是传统的基于session认证。
认证流程:
在这里插入图片描述

暴露的问题:

1.每个用户经过我们的应用认证之后,我们的应用都要在服务端做一次记录,以方便用户下次请求的鉴别,通常而言session都是保存在内存中,而随着认证用户的增多,服务端的开销会明显增大

2.用户认证之后,服务端做认证记录,如果认证的记录被保存在内存中的话,这意味着用户下次请求还必须要请求在这台服务器上,这样才能拿到授权的资源,这样在分布式的应用上,相应的限制了负载均衡器的能力。这也意味着限制了应用的扩展能力。

3.因为是基于cookie来进行用户识别的, cookie如果被截获,用户就会很容易受到跨站请求伪造的攻击。

4.在前后端分离系统中就更加痛苦:如下图所示 也就是说前后端分离在应用解耦后增加了部署的复杂性。通常用户一次请求就要转发多次。如果用session 每次携带sessionid到服务器,服务器还要查询用户信息。同时如果用户很多。这些信息存储在服务器内存中,给服务器增加负担。还有就是CSRF(跨站伪造请求攻击)攻击,session是基于cookie进行用户识别的,cookie如果被截获,用户就会很容易受到跨站请求伪造的攻击。还有就是sessionid就是一个特征值,表达的信息不够丰富。不容易扩展。而且如果你后端应用是多节点部署。那么就需要实现session共享机制。 不方便集群应用。

在这里插入图片描述
2、JWT认证
认证方式:
在这里插入图片描述

1.首先,前端通过Web表单将自己的用户名和密码发送到后端的接口。这一过程一般是一个HTTP
POST请求。建议的方式是通过SSL加密的传输(https协议),从而避免敏感信息被嗅探。
2. 后端核对用户名和密码成功后,将用户的id等其他信息作为JWT Payload(负载),将其与头部分别进行Base64编码拼接后签名,形成一个JWT(Token)。形成的JWT就是一个形同lll.zzz.xxx的字符串。 token head.payload.singurater
3. 后端将JWT字符串作为登录成功的返回结果返回给前端。前端可以将返回的结果保存在localStorage或sessionStorage上,退出登录时前端删除保存的JWT即可。

4.前端在每次请求时将JWT放入HTTP Header中的Authorization位。

5.后端检查是否存在,如存在验证JWT的有效性。例如,检查签名是否正确;检查Token是否过期;检查Token的接收方是否是自己(可选)。

6.验证通过后后端使用JWT中包含的用户信息进行其他逻辑操作,返回相应结果

jwt的优势

1.简洁(Compact): 可以通过URL,POST参数或者在HTTP header发送,因为数据量小,传输速度也很快

2.自包含(Self-contained):负载中包含了所有用户所需要的信息,避免了多次查询数据库

3.因为Token是以JSON加密的形式保存在客户端的,所以JWT是跨语言的,原则上任何web形式都支持。

4.不需要在服务端保存会话信息,特别适用于分布式微服务。

http://www.15wanjia.com/news/12760.html

相关文章:

  • 深圳关键词自动排名优化搜狗排名
  • 商品展示类网站源码网络营销的整体概念
  • 六安高端网站建设公司苏州关键词优化排名推广
  • 用自己的计算机做服务器建网站网络优化app哪个好
  • wordpress类别链接优化网站视频
  • 手机做ppt免费模板东莞网站建设优化排名
  • 网站图片太多怎么优化线上营销推广的公司
  • 汕头制作公司网站怎么建立企业网站
  • 怎么分析一个网站网易企业邮箱
  • 郑州做网站远辰在哪里推广自己的产品
  • 菲律宾bc网站总代理怎么做种子搜索神器在线搜
  • 开发公司委托物业公司管理小区是否合理如何优化关键词的排名
  • 农村电商网站建设方案今天的特大新闻有哪些
  • 石狮做网站百度收录入口提交
  • wordpress 会员级别seo网络推广
  • 高校网站建设的目的和意义漯河seo公司
  • 赤壁网站建设seo网站优化详解
  • 如何借用别人网站做模板厦门人才网官网招聘
  • 怎么做新闻网站湖南网站营销seo多少费用
  • 网站建设接私单怀化网站seo
  • 昆明小程序开发制作公司新手学seo
  • 广州网站建设定制网站优化排名哪家性价比高
  • 阿拉丁做网站怎么做的qq群引流推广平台免费
  • 如何dns解析网站seo程序专员
  • 知乎怎么做自己网站推广产品电视剧排行榜
  • 西宁网站制作费用是多少地推团队
  • 人才引进从事网站建设竞价推广员月挣多少
  • 做效果图的方便的网站公众号运营
  • 企业网站建设需求调研表什么网站推广比较好
  • 黄岛网站建设服务公司网站排名怎么优化