ThinkPHP6+JWT 中间件校验Token时效性

本文涉及的产品
Serverless 应用引擎 SAE,800核*时 1600GiB*时
性能测试 PTS,5000VUM额度
注册配置 MSE Nacos/ZooKeeper,118元/月
简介: 一、涉及到的知识点接口验签安全机制封装到服务层接口调用须使用验签接口验证封装到中间件

一、涉及到的知识点


  1. 接口验签安全机制封装到服务层
  2. 接口调用须使用验签
  3. 接口验证封装到中间件


二、下载ThinkPHP6.0框架


如果你是第一次安装的话,在命令行下面,切换到你的WEB根目录下面并执行下面的命令:


composer create-project topthink/think tp

网络异常,图片无法展示
|


网络异常,图片无法展示
|


出现Succeed!则安装框架成功


三、安装JWT扩展


建议使用composer安装 方便 快捷,切到项目目录下运行以下命令


composer require firebase/php-jwt

网络异常,图片无法展示
|


出现Succeed!则JWT扩展安装成功

ThinkPHP6.0的JWT扩展放在/vendor/firebase/php-jwt/src目录下


网络异常,图片无法展示
|


四、调用 JWT里面的 encode 和 decode方法进行生成token和验证token


  1. 比如小程序登录成功,需要生成token来保持用户的会话
  2. 在api模块下,Login控制器编写了login方法
  3. 在login方法,调用专门管理JWT的server类


网络异常,图片无法展示
|


Login控制器代码

<?php
declare (strict_types = 1);
namespace app\api\controller;
use think\Request;
use app\api\model\User as UserModel;
use app\api\server\Token as TokenServer;
class Login
{
    /**
     * 登录
     */
    public function login(Request $request)
    {
        //获取code码
        $code = $request->get('code');
        //获取微信授权url
        $url = sprintf(config('wx.wxLoginUrl'),config('wx.AppID'),config('wx.AppSecret'),$code);
        //获取openid
        $data =  curlGet($url);
        //进行查询数据库里面是否有该用户,如果没有,则进行新增
        $user = UserModel::where('openid',$data['openid'])->find();
        //如果没有用户进行创建
        if (empty($user)){
            $user = UserModel::create([
                'openid'=>$data['openid']
            ]);
        }
        //生成token,保存用户登录状态
        $token = (new TokenServer())->generateToken($user->id);
        return json(['token'=>$token,'error_code'=>0,'msg'=>'登录成功']);
    }
}
复制代码


五、使用


  1. 生成token ,这里是把用户uid存储到data里
  2. 这里的生成token的代码放到了Server文件夹下的Token类里

网络异常,图片无法展示
|


  1. 验证 token ,这里的token一般用 header 方式传送,接收后直接调用

网络异常,图片无法展示
|


server文件夹下的Token.php代码

<?php
namespace app\api\server;
use Firebase\JWT\JWT;
class Token
{
    protected $salt;
    public function __construct()
    {
        //从配置信息这种或取唯一字符串,你可以随便写比如md5('token')
        $this->salt = config('jwt.salt');
    }
    /**
     * 生成token
     * @param $uid
     * @return mixed
     */
    function generateToken($uid)
    {
        //获取当前时间戳
        $currentTime = time();
        $data = array(
            "iss" => 'keZuo',        //签发者 可以为空
            "aud" => '',             //面象的用户,可以为空
            "iat" => $currentTime,   //签发时间
            "nbf" => $currentTime,   //立马生效
            "exp" => $currentTime + 7200, //token 过期时间 两小时
            "data" => [              //记录的userid的信息,这里是自已添加上去的,如果有其它信息,可以再添加数组的键值对
                'uid' => $uid,
            ]
        );
        //生成token
        $token = JWT::encode($data, $this->salt, "HS256");  //根据参数生成了 token
        return $token;
    }
    /**
     * 校验token时效性
     */
    public function chekToken($token)
    {
        $status=array("code"=>2);
        try {
            JWT::$leeway = 60;//当前时间减去60,把时间留点余地
            $decoded = JWT::decode($token, $this->salt, array('HS256')); //HS256方式,这里要和签发的时候对应
            $arr = (array)$decoded;
            $res['code']=1;
            $res['data']=$arr['data'];
            return $res;
        } catch(\Firebase\JWT\SignatureInvalidException $e) { //签名不正确
            $status['msg']="签名不正确";
            return $status;
        }catch(\Firebase\JWT\BeforeValidException $e) { // 签名在某个时间点之后才能用
            $status['msg']="token失效";
            return $status;
        }catch(\Firebase\JWT\ExpiredException $e) { // token过期
            $status['msg']="token失效";
            return $status;
        }catch(\Exception $e) { //其他错误
            $status['msg']="未知错误";
            return $status;
        }
    }
}
复制代码


六、创建中间件,检验Token校验时效性


  1. 创建中间件参考网址:www.kancloud.cn/manual/thin…
  2. 创建中间件命令:php think make:middleware CheckToken

网络异常,图片无法展示
|


当你看到app/middleware目录下生成了你刚才创建的中间件文件则成功

中间件里面的代码 CheckToken.php


<?php
declare (strict_types = 1);
namespace app\middleware;
use app\api\server\Token as TokenServer;
class CheckToken
{
    /**
     * 处理请求
     *
     * @param \think\Request $request
     * @param \Closure       $next
     * @return Response
     */
    public function handle($request, \Closure $next)
    {
        //第一步先取token
        $token = $request->header('token');
        //jwt进行校验token
        $res = (new TokenServer())->chekToken($token);
       if ($res['code'] != 1 ){
           return json(['error_code'=>999,'msg'=>$res['msg'],'data'=>''],400);
       }
        $request->uid = $res['data']->uid;
        return $next($request);
    }
}
复制代码


七、进行在路由文件中引入中间件验证Token


  • 在路由中使用中间件,可以使用3种方式进行注册,我们这次只讲一种,可以在config/middleware.php中注册中间件
<?php
// 中间件配置
return [
    // 别名或分组
    'alias'    => [
//        [app\middleware\CheckToken::class, 'admin'],
        'check' => [
            app\middleware\CheckToken::class
        ],
    ],
    // 优先级设置,此数组中的中间件会按照数组中的顺序优先执行
    'priority' => [],
];
复制代码

网络异常,图片无法展示
|


app/api/route/route.php路由文件中进行使用

进行使用中间件校验token


网络异常,图片无法展示
|

相关文章
|
4月前
|
JSON JavaScript 前端开发
❤Nodejs 第九章(token身份认证和express-jwt的安装认识)
【4月更文挑战第9天】Node.js第九章介绍了Token身份认证,特别是JWT(JSON Web Token)作为跨域认证的解决方案。JWT由Header、Payload和Signature三部分组成,用于在客户端和服务器间安全传输用户信息。前端收到JWT后存储在localStorage或sessionStorage中,并在请求头中发送。Express-JWT是一个中间件,用于解析JWT。基本用法包括设置secret和algorithms。注意安全问题,避免混合使用不同算法以防止降级攻击。
87 0
|
4月前
|
存储 NoSQL 前端开发
jwt与redis,把生成的token放入redis中进行临时存储
jwt与redis,把生成的token放入redis中进行临时存储
287 0
|
30天前
|
存储 JSON JavaScript
震撼!Cookie、Session、Token、JWT 终极对决:揭开 Web 认证的神秘面纱!
【8月更文挑战第13天】Web 开发中,Cookie、Session、Token 和 JWT 常混淆。Cookie 是服务器给客户端的小信息片,如登录状态,每次请求都会返回。Session 则是服务器存储的用户数据,通过 Session ID 追踪。Token 类似通行证,证明客户端身份且可加密。JWT 是结构化的 Token,含头部、载荷及签名,确保数据完整性和安全性。
37 4
|
17天前
|
API
【Azure Developer】记录一段验证AAD JWT Token时需要设置代理获取openid-configuration内容
【Azure Developer】记录一段验证AAD JWT Token时需要设置代理获取openid-configuration内容
|
18天前
|
JSON Java API
【Azure Developer】如何验证 Azure AD的JWT Token (JSON Web 令牌)?
【Azure Developer】如何验证 Azure AD的JWT Token (JSON Web 令牌)?
|
18天前
|
JSON 算法 API
【Azure API 管理】APIM 配置Validate-JWT策略,验证RS256非对称(公钥/私钥)加密的Token
【Azure API 管理】APIM 配置Validate-JWT策略,验证RS256非对称(公钥/私钥)加密的Token
|
27天前
|
存储 开发框架 JSON
ASP.NET Core 标识(Identity)框架系列(二):使用标识(Identity)框架生成 JWT Token
ASP.NET Core 标识(Identity)框架系列(二):使用标识(Identity)框架生成 JWT Token
|
29天前
|
Java Spring
JWT token验证后,通过 ThreadLocal 进行传值
JWT token验证后,通过 ThreadLocal 进行传值
12 0
|
2月前
|
JSON 数据安全/隐私保护 数据格式
用户登录权限校验 JWT【详解】
用户登录权限校验 JWT【详解】
38 1
|
2月前
|
安全 NoSQL Java
JWT和Security 登录权限判断和token访问和让token失效
JWT和Security 登录权限判断和token访问和让token失效