JWT简单使用

1.什么是JWT(json web token)

简单来说是一种令牌(用户访问系统的通行证),该令牌是使用用户的一些非隐私信息经过加密和签名得到的唯一凭证。该令牌由服务器端生成,保存与客户端。

2.JWT组成

JWT由三部分组成:头(header),载荷(payload),签名(signature),然后将这三部分经过加密以后使用点(.)连接起来构成token字符串。
header.payload.signature
例:eyJ0eXAiOiJKV1QiLCJhbGciOiJIUzI1NiJ9.eyJuYW1lIjoibGlseSIsImlkIjoiMSIsImV4cCI6MTY1MDE3ODk2OH0.7S2dZoxCVBcrNjg31SV5u6ngChhoMPIWoh-ZB3kknnw

3.JWT使用

1.普通项目中使用JWT

  • 1.使用JWT
    所需jar包如下(版本自己选择):
java-jwt-3.10.3.jar
commons-codec-1.10.jar
jackson-core-2.13.1.jar
jackson-databind-2.13.1.jar
jackson-annotations-2.13.1.jar
  • 2.使用JJWT
    所需jar包如下(版本自己选择):
jjwt-0.9.1.jar
jackson-core-2.13.1.jar
jackson-databind-2.13.1.jar
jackson-annotations-2.13.1.jar
  • 3.JWT与JJWT对比
    参考网址:https://blog.csdn.net/shaoming314/article/details/121288600
      1. JJWT是JWT的框架
      1. JJWT是一个提供端到端的JWT创建和验证的Java库。
      1. JJWT永远免费和开源。
      1. JJWT很容易使用和理解。它被设计成一个以建筑为中心的流畅界面,隐藏了它的大部分复杂性。
      1. JJWT的目标是最容易使用和理解用于在JVM上创建和验证JSON Web令牌(JWTs)的库。
      1. JJWT是基于JWT、JWS、JWE、JWK和JWA RFC规范的Java实现。
      1. JJWT还添加了一些不属于规范的便利扩展,比如JWT压缩和索赔强制。
    1. JWT的封装及简单案例(使用JWT)
      1.封装:
public class JWTUtils {
    private static final String SIGNATURE = "千影";
    
    /**
     * 生成token header.payload.sign
     */
    public static String getToken(Map<String, String> claimParam) {
        Calendar instance = Calendar.getInstance();
        instance.add(Calendar.SECOND, 30);  // 默认30秒过期
        // 创建jwt builder
        Builder builder = JWT.create();
        // payload
        claimParam.forEach((k, v) -> {
            builder.withClaim(k, v);
        });
        // token过期时间
        builder.withExpiresAt(instance.getTime());
        // toekn签名
        String token = builder.sign(Algorithm.HMAC256(SIGNATURE));
        
        return token;
    }
    
    /**
     * 验证token合法性
     */
    public static boolean verify(String token) {
        try {
            JWT.require(Algorithm.HMAC256(SIGNATURE)).build().verify(token);
            return true;
        } catch (Exception e) {
            // TODO Auto-generated catch block
            System.out.println(e.getStackTrace());
            return false;
        }
    }
    
    /**
     * 获取token信息方法
     */
    public static DecodedJWT getTokenInfo(String token) {
        DecodedJWT verify = null;
        if(verify(token)) {
            verify = JWT.require(Algorithm.HMAC256(SIGNATURE)).build().verify(token);
        }
        return verify;
    }
}

2.简单案例(模拟登录):

import java.util.HashMap;
import java.util.Map;
import java.util.Scanner;

import com.utils.JWTUtils;  // 上面的JWT封装

/***
 * 本例旨在模拟用户的登录,以及token认证
 * @author harry
 *
 */
public class UserLoginToken {
    private static final User users[] = new User[] {new User(1, "lily", "abc"), new User(2, "join", "def")};
    private static User searchUser(String name, String password) {
        User cli = null;
        if(!name.isEmpty() && !password.isEmpty()) {
            for (User user : users) {
                if(user.getName().equals(name.trim()) && user.getPassword().equals(password.trim())) {
                    cli = user;
                }
            }
        }
        return cli;
    }
    
    // 登录
    public static Map<String, Object> login(String name, String password){
        Map<String, Object> resp = new HashMap<String, Object>();
        User user = searchUser(name, password);
        if(user != null) {
            Map<String, String> payload = new HashMap<String, String>();
            payload.put("id", user.getId().toString());
            payload.put("name", user.getName());
            // 生成jwt令牌
            String token = JWTUtils.getToken(payload);
            resp.put("state", true);
            resp.put("msg", "认证成功");
            resp.put("token", token);
        }else {
            resp.put("state", false);
            resp.put("msg", "认证失败");
        }
        return resp;
    }
    
    // 访问接口需要token验证
    public static Map<String, Object> anythingInterface(String token, String ...args){
        Map<String, Object> resp = new HashMap<String, Object>();
        System.out.println("当前的token为:" + token);
        if(JWTUtils.verify(token)) {
            resp.put("state", true);
            resp.put("msg", "token验证成功,请合理使用接口");
        }else {
            resp.put("state", false);
            resp.put("msg", "token验证失败,滚蛋!");
        }
        return resp;
    }
    
    public static void main(String[] args) {
        Scanner scan = new Scanner(System.in);
        System.out.println("请输入用户名:");
        String name = scan.nextLine();
        System.out.println("请输入密码:");
        String password = scan.nextLine();
        Map<String, Object> resp = UserLoginToken.login(name, password);
        System.out.println(resp.toString());
        System.out.println("访问接口请携带token令牌...");
        String token = resp.get("token").toString();
        System.out.println(token);
        if(token != null) {
            Map<String, Object> resp_verify = UserLoginToken.anythingInterface(token);
            System.out.println(resp_verify);
        }else {
            System.out.println("请拥有token后再来访问接口!");
        }
        scan.close();
    }
}

class User{
    private Integer id;
    private String name;
    private String password;
    public User(Integer id, String name, String password){
        this.id = id;
        this.name = name;
        this.password = password;
    }
    public Integer getId() {
        return id;
    }
    public void setId(Integer id) {
        this.id = id;
    }
    public String getName() {
        return name;
    }
    public void setName(String name) {
        this.name = name;
    }
    public String getPassword() {
        return password;
    }
    public void setPassword(String password) {
        this.password = password;
    }
    
}

2.spring系列使用JWT

由于spring系列已经内嵌了jackson-...,以及其它的一些jar包,故只需引入jwt或者jjwt的pom坐标就可以在项目中使用了,所以此处不赘述spring系列关于jwt的使用

4.JWT使用过程中的一些问题

  • 1.在使用JWT和JJWT的时候,我将签名(signature)设置为中文和很长的一段标识,结果发现JJWT出现了数组下标越界的错误,相反,在JWT中是没有这种情况的。
  • 2.使用JWT和JJWT的一些方法,二者方法相似但略有不同。
  • 3.在JWT的加密和解密的过程中算法得是一样的,要不然会报错,在JJWT中加密算法需要指定,但是解密的时候好像不需要指定(怀疑JJWT自己可以直接识别需要的解密算法?)
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 212,884评论 6 492
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 90,755评论 3 385
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 158,369评论 0 348
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 56,799评论 1 285
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 65,910评论 6 386
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 50,096评论 1 291
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 39,159评论 3 411
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 37,917评论 0 268
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 44,360评论 1 303
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 36,673评论 2 327
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 38,814评论 1 341
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 34,509评论 4 334
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 40,156评论 3 317
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 30,882评论 0 21
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 32,123评论 1 267
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 46,641评论 2 362
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 43,728评论 2 351

推荐阅读更多精彩内容