博客信息

JWT快速应用以及实例(简洁版)

0
发布时间:『 2019-11-19 13:57』  博客类别:util类  阅读(329) 评论(0)

JWT是什么? 

初见JWT,不知所云,赶紧Google(百度)一下,原来是跨域身份验证解决方案。 JWT只是缩写,全拼则是 JSON Web Tokens ,是目前流行的跨域认证解决方案之一。


这次快速入门JWT,不涉及深入原理及含义讲解~

  1. pom的jar

  2. 全局变量(用来声明秘钥和有效时间)

  3. 实体

  4. JWTuitl(加密和解密)

    0.所需jar包

<!-- JWT -->
<dependency>
    <groupId>com.auth0</groupId>
    <artifactId>java-jwt</artifactId>
    <version>3.2.0</version>
</dependency>
<dependency>
    <groupId>io.jsonwebtoken</groupId>
    <artifactId>jjwt</artifactId>
    <version>0.7.0</version>
</dependency>
  1. 创建全局变量(用来声明秘钥和有效时间)

public class SystemConstant {
    //token
    public static final int JWT_ERRCODE_NULL = 4000;         //Token不存在
    public static final int JWT_ERRCODE_EXPIRE = 4001;       //Token过期
    public static final int JWT_ERRCODE_FAIL = 4002;         //验证不通过
    public static final String JWT_SECERT = "8677df7fc3a34e26a61c034d5ec8245d";   //密匙
    public static final long JWT_TTL = 60 * 60 * 1000;      //token有效时间
}


    2.创建entity实体类

public class CheckResult {
    private int errCode;
    private boolean success;
    private Claims claims;
    public int getErrCode() {
        return errCode;
    }
    public void setErrCode(int errCode) {
        this.errCode = errCode;
    }
    public boolean isSuccess() {
        return success;
    }
    public void setSuccess(boolean success) {
        this.success = success;
    }
    public Claims getClaims() {
        return claims;
    }
    public void setClaims(Claims claims) {
        this.claims = claims;
    }
}


    3.JWTuitl(加密和解密)

package com.wurao.util;

import com.wurao.constant.SystemConstant;
import com.wurao.entity.CheckResult;
import io.jsonwebtoken.*;
import org.bouncycastle.util.encoders.Base64;
import javax.crypto.SecretKey;
import javax.crypto.spec.SecretKeySpec;
import java.util.Date;

/**
 * jwt加密和解密的工具类
 */
public class JwtUtils {
    /**
     * 签发JWT
     * @param id
     * @param subject 可以是JSON数据 尽可能少
     * @param ttlMillis
     * @return
     */
    public static String createJWT(String id, String subject, long ttlMillis) {
        SignatureAlgorithm signatureAlgorithm = SignatureAlgorithm.HS256;
        long nowMillis = System.currentTimeMillis();
        Date now = new Date(nowMillis);
        SecretKey secretKey = generalKey();
        JwtBuilder builder = Jwts.builder()
                .setId(id)
                .setSubject(subject)   // 主题
                .setIssuer("wurao")     // 签发者
                .setIssuedAt(now)      // 签发时间
                .signWith(signatureAlgorithm,secretKey); / 签名算法以及密匙
        if (ttlMillis >= 0) {
            long expMillis = nowMillis + ttlMillis;
            Date expDate = new Date(expMillis);
            builder.setExpiration(expDate); // 过期时间
        }
        return builder.compact();
    }

    /**
     * 验证JWT
     * @param jwtStr
     * @return
     */
    public static CheckResult validateJWT(String jwtStr) {
        CheckResult checkResult = new CheckResult();
        Claims claims = null;
        try {
            claims = parseJWT(jwtStr);
            checkResult.setSuccess(true);
            checkResult.setClaims(claims);
        } catch (ExpiredJwtException e) {
            checkResult.setErrCode(SystemConstant.JWT_ERRCODE_EXPIRE);
            checkResult.setSuccess(false);
        } catch (SignatureException e) {
            checkResult.setErrCode(SystemConstant.JWT_ERRCODE_FAIL);
            checkResult.setSuccess(false);
        } catch (Exception e) {
            checkResult.setErrCode(SystemConstant.JWT_ERRCODE_FAIL);
            checkResult.setSuccess(false);
        }
        return checkResult;
    }

    /**
     * 生成加密Key
     * @return
     */
    public static SecretKey generalKey() {
        byte[] encodedKey = Base64.decode(SystemConstant.JWT_SECERT);
        SecretKey key = new SecretKeySpec(encodedKey, 0, encodedKey.length, "AES");
        return key;
    }


    /**
     * 解析JWT字符串
     * @param jwt
     * @return
     * @throws Exception
     */
    public static Claims parseJWT(String jwt) throws Exception {
        SecretKey secretKey = generalKey();
        return Jwts.parser()
                .setSigningKey(secretKey)
                .parseClaimsJws(jwt)
                .getBody();
    }

    public static void main(String[] args) throws InterruptedException {
         // 后端生成token
        String sc=createJWT("1","wurao",SystemConstant.JWT_TTL);
        System.out.println(sc);

        // 后端验证token
        CheckResult checkResult = validateJWT(sc);
        System.out.println(checkResult.isSuccess());
        System.out.println(checkResult.getErrCode());
        Claims claims=checkResult.getClaims();
        System.out.println(claims);
        System.out.println(claims.getId());
        System.out.println(claims.getSubject());

        // 刷新token 重新生成token
        Claims claims2=validateJWT(sc).getClaims();
        String sc2=createJWT(claims2.getId(),claims2.getSubject(),SystemConstant.JWT_TTL);
        System.out.println(sc2);
    }

}


加密,解密,和时效性,都在第3步的main方法里生成。

jwt加密所需要的主题,签发者,签发时间是加密的核心,其中加密算法这里采用得是AES对称加密。

但是JWT 不是万能的,使用 JWT 也会带来诸多问题,比如:

        严重依赖于秘钥

        服务端无法管理客户端的信息

        冗余的数据开销

        没有解决 CSRF 和 XSS 的问题

所以应用的时候多思考应用场景。



关键字:   无
博主信息

勿扰
简介:对自己狠一点,社会才会对你好一点!
4年1月
QQ
热门文章
Powered by 勿扰 V2.0 湘ICP备18002237号-2     Copyright © 2016-2018 勿扰个人博客 版权所有