Json Web Token(JWT) 快速入门

推荐视频:【从零开始掌握JWT】

目录

第一章 会话跟踪

01  使用Cookie和Session,jsessionid

02 使用token

例子一:自定义token

例子二:使用redis存储token

第二章 会用JWT

01 TOKEN的特点 

02 什么时候使用JWT

03 JWS-JWE-Base64Url

04 Base64

05 Base64URL

06 java实现JWT ✫✫✫✫


第一章 会话跟踪

应用背景 :浏览器访问web应用,基于HTTP协议发送报文,HTTP是一种无状态协议,每当用户发出请求时,服务器就会做出响应,客户端与服务器之间的联系是离散的、非连续的。 服务器不知道是谁发的请求。当用户在同一网站的多个页面之间转换时,需要知道用户是谁时,会话跟踪技术就可以解决这个问题。

会话跟踪主要使用的技术

URL重写,隐藏表单域,cookie,session
# 1、URL重写技术
就是在URL结尾添加一个附加数据以标识该会话,把会话ID通过URL的信息传递过去,以便在服务端进行识别不同的用户

# 2、隐藏表单域:
会话ID添加到HTML表单元素中提交到服务器,此表单不再客户端显示

# 3、cookie
Cookie是web服务器发送给客户端的一小段信息,客户端请求时可以读取该信息发送到服务器端,进而进行用户的识别。对于客户端的每次请求,服务器都会将Cookie发送到客户端,在客户端可以进行保存,以便下次使用。

# 4、session
在服务器端会创建一个session对象,产生一个sessionID来标识这个session对象然后将这个sessionID放入到Cookie中发送到客户端,下一次访问时,sessionID会发送到服务器,在服务器端进行识别不同的用户session是依赖Cookie的,如果cookie被禁用,那么session也将失效 ,session默认的会话时长为30分钟。

01  使用Cookie和Session,jsessionid

项目背景:进行一次请求转发,产生一次会话。 

项目场景:

  • @WebServlet 是Java Servlet规范中的注解,用于标识一个Servlet类,并指定该Servlet处理的URL模式等配置信息。
  • @ServletComponentScan 是Spring Boot提供的注解,用于扫描并注册使用@WebServlet、@WebFilter和@WebListener注解标记的Servlet、Filter和Listener类。
package com.demo.servlet;

import javax.servlet.ServletException;
import javax.servlet.annotation.WebServlet;
import javax.servlet.http.HttpServlet;
import javax.servlet.http.HttpServletRequest;
import javax.servlet.http.HttpServletResponse;
import java.io.IOException;
import java.net.http.HttpRequest;

@WebServlet("myserlet")
public class MyServlet extends HttpServlet {
    @Override
    protected void doGet(HttpServletRequest req, HttpServletResponse resp) throws ServletException, IOException {
        //输出 sessionid
        System.out.println("session="+req.getSession().getId());
        // 转发到show.jsp
        req.getRequestDispatcher("/show.jsp").forward(req, resp);
    }
}
<html>
<body>
    <h2>Hello World!</h2>
</body>
<a herf="myservlet">访问servlet</a>
</html>
<%@ page contentType="text/html;charset=UTF-8" language="java" %>
<html>
<head>
    <title>Title</title>
</head>
<body>
    <h3>show.jsp</h3>
</body>
</html>

会话id: 

02 使用token

token是什么?
token是什么:翻译是令牌,访问系统的凭证,令牌证明你是谁,你能做什么。


token是服务端生成的一串字符串,客户端首先请求一个令牌,当第一次登录后,服务器生成一个token并将此token返回给客户端,以后客户端只需带上这个token前来请求数据即可,无需再次带上用户名和密码。


例子一:自定义token
1.创建springboot项目
2.加入依赖,spring-web依赖,jquery (webjar)
3.在static目录下创建htm1目录,新建login.html
4.login.html登录页面,获取token
5.新建Logincontroller,模拟登录业务逻辑,使用UUID生成一个token,返回给请求
6.新建main.html作为业务逻辑处理页面,定义一个查询按钮,发起ajax请求,参数有token
7.创建一个处理query的方法,使用token验证登录用户信息。根据验证结果处理其他业务。

1)加入依赖,spring-web依赖,jquery (webjar)

        <dependency>
            <groupId>org.webjars</groupId>
            <artifactId>jquery</artifactId>
            <version>3.6.0</version>
        </dependency>

2)在static目录下创建html目录,新建login.html

<!DOCTYPE html>
<html lang="en">
<head>
    <meta charset="UTF-8">
    <title>登录</title>
    <!--    从项目的 webjars 中加载了 jQuery 3.6.0 版本的库文件,通过该文件可以在页面中使用 jQuery 提供的功能和方法。-->
    <script src="/webjars/jquery/3.6.0/jquery.js"></script>
    <!--    从 BootCDN 加载了 jQuery Cookie 插件的压缩版本。该插件使得在客户端可以方便地操作和管理 cookie,比如设置、获取和删除 cookie 等操作。-->
    <script src="https://cdn.bootcdn.net/ajax/libs/jquery-cookie/1.4.1/jquery.cookie.min.js"></script>

</head>
<body>
    <div style="margin-left: 300px" >
        <h3>登录页面</h3>
        <form id="loginFrm" action="" method="post">
            用户名:<input type="text" name="name"> <br/>
            密&nbsp;码:<input type="text" name="pwd"> <br/>
            <input type="button" id="loginBtn" value="登录">
        </form>
    </div>

    <script type="text/javascript">
        $(function () {
            $("#loginBtn").on("click", function (){
                $.ajax({
                    url:"app/login",
                    type:"post",
                    data:$("#loginFrm").serialize(),
                    dataType:"json",
                    success:function (resp){
                        // 存放到cookie
                        $.cookie("accessToken",resp.data);
                        alert("resp="+resp.msg+", token="+resp.data);
                    }
                })
            })
        })
    </script>
</body>
</html>

3)login.html登录页面,获取token

  • @RequestParam("name") String name 表示从请求中获取名为 "name" 的参数的值,并将其赋给名为 name 的 String 类型变量。
  • @RequestParam("pwd") String pwd 表示从请求中获取名为 "pwd" 的参数的值,并将其赋给名为 pwd 的 String 类型变量。
  • UUID.randomUUID()UUID 类是 Java 中用于表示统一唯一标识符的类。randomUUID() 方法会生成一个新的随机 UUID 对象。

package com.example.root.controller;


import com.example.root.vo.ResultObject;
import org.springframework.web.bind.annotation.PostMapping;
import org.springframework.web.bind.annotation.RequestParam;
import org.springframework.web.bind.annotation.RestController;

import java.util.Map;
import java.util.UUID;
import java.util.concurrent.ConcurrentHashMap;

@RestController
public class LoginController {

    Map<String,String> tokenMap = new ConcurrentHashMap<>();

    //登录方法
    @PostMapping("/app/login")
    public ResultObject login(@RequestParam("name") String name, @RequestParam("pwd") String pwd){
        ResultObject ro = new ResultObject();
        if ("lisi".equals(name) && "123".equals(pwd)){
            // 登录成功,生成token
            String token = UUID.randomUUID().toString().replaceAll("-","");
            ro.setCode(0);
            ro.setMsg("登录成功,返回token");
            ro.setData(token);

            //存储token
            tokenMap.put(token, name);


        }else{
            ro.setCode(1000);
            ro.setMsg("登录失败,没有token");
            ro.setData("");
        }

        return ro;
    }

}

分别对应Code;Msg;Token;

 

4)带上token访问前端API

<!DOCTYPE html>
<html lang="en">
<head>
    <meta charset="UTF-8">
    <title>Title</title>
    <!--    从项目的 webjars 中加载了 jQuery 3.6.0 版本的库文件,通过该文件可以在页面中使用 jQuery 提供的功能和方法。-->
    <script src="/webjars/jquery/3.6.0/jquery.js"></script>
    <!--    从 BootCDN 加载了 jQuery Cookie 插件的压缩版本。该插件使得在客户端可以方便地操作和管理 cookie,比如设置、获取和删除 cookie 等操作。-->
    <script src="https://cdn.bootcdn.net/ajax/libs/jquery-cookie/1.4.1/jquery.cookie.min.js"></script>

</head>
<body>
    <div>
        <input type="text" name="studentId" id="studentId" value="1001"><br/>
        <input type="button" name="queryBtn" id="queryBtn" value="访问api需要带上token"><br/>
    </div>

<script type="text/javascript">
    $(function(){
        $("#queryBtn").on("click", function (){
            $.ajax({
                url:"app/query",
                type:"post",
                data:{
                    "studentId":$("#studentId").val(),
                    "accessToken":$.cookie("accessToken")
                },
                dataType:"json",
                success:function (resp){
                    alert("resp="+resp.msg);
                }
            })
        })
    })
</script>

</body>
</html>
package com.example.root.controller;


import com.example.root.vo.ResultObject;
import org.springframework.web.bind.annotation.GetMapping;
import org.springframework.web.bind.annotation.PostMapping;
import org.springframework.web.bind.annotation.RequestParam;
import org.springframework.web.bind.annotation.RestController;

import java.util.Map;
import java.util.UUID;
import java.util.concurrent.ConcurrentHashMap;

@RestController
public class LoginController {

    Map<String,String> tokenMap = new ConcurrentHashMap<>();

    //登录方法
    @PostMapping("/app/login")
    public ResultObject login(@RequestParam("name") String name, @RequestParam("pwd") String pwd){
        ResultObject ro = new ResultObject();

        if ("lisi".equals(name) && "123".equals(pwd)){
            // 登录成功,生成token
            String token = UUID.randomUUID().toString().replaceAll("-","");
            ro.setCode(0);
            ro.setMsg("登录成功,返回token");
            ro.setData(token);

            //存储token
            tokenMap.put(token, name);

        }else{
            ro.setCode(1000);
            ro.setMsg("登录失败,没有token");
            ro.setData("");
        }

        return ro;
    }

    @PostMapping("/app/query")
    public ResultObject query(Integer studentId, String accessToken){
        ResultObject ro = new ResultObject();
        // 判断token
        if(tokenMap.containsKey(accessToken)){
            //执行业务逻辑,查询学生
            ro.setCode(0);
            ro.setMsg("执行业务逻辑是成功的");
            ro.setData("学生是id"+studentId);
        }else {
            ro.setCode(1);
            ro.setMsg("不能访问系统");
            ro.setData("");
        }
        return ro;
    }

}

例子二:使用redis存储token
  • stringRedisTemplate:这是 Spring Data Redis 提供的用于操作 Redis 数据库的模板类。
  • opsForHash():这是 StringRedisTemplate 提供的用于操作哈希表数据结构的方法,返回一个 HashOperations 对象,通过这个对象可以进行哈希表的各种操作。
  • putAll(key, map):这是 HashOperations 接口中的一个方法,用于向指定哈希表 key 中批量 添加 字段和对应的值。参数 map 是一个 Java Map 对象,其中包含要添加到哈希表中的字段和值。
  • entries(key):这是 HashOperations 接口中的一个方法,用于 获取 指定哈希表 key 中的所有字段和对应的值,并以 Map 的形式返回结果。

1)向redis存储token

pom.xml

        <dependency>
            <groupId>org.springframework.boot</groupId>
            <artifactId>spring-boot-starter-data-redis</artifactId>
        </dependency>

application.properties:

# 设置redis
spring.data.redis.host=localhost
spring.data.redis.port=6379

 login2.html:

<!DOCTYPE html>
<html lang="en">
<head>
    <meta charset="UTF-8">
    <title>登录</title>
    <!--    从项目的 webjars 中加载了 jQuery 3.6.0 版本的库文件,通过该文件可以在页面中使用 jQuery 提供的功能和方法。-->
    <script src="/webjars/jquery/3.6.0/jquery.js"></script>
    <!--    从 BootCDN 加载了 jQuery Cookie 插件的压缩版本。该插件使得在客户端可以方便地操作和管理 cookie,比如设置、获取和删除 cookie 等操作。-->
    <script src="https://cdn.bootcdn.net/ajax/libs/jquery-cookie/1.4.1/jquery.cookie.min.js"></script>

</head>
<body>
    <div style="margin-left: 300px" >
        <h3>登录页面redis</h3>
        <form id="loginFrm" action="" method="post">
            用户名:<input type="text" name="name"> <br/>
            密&nbsp;码:<input type="text" name="pwd"> <br/>
            <input type="button" id="loginBtn" value="登录">
        </form>
    </div>

    <script type="text/javascript">
        $(function () {
            $("#loginBtn").on("click", function (){
                $.ajax({
                    url:"app/redis/login",
                    type:"post",
                    data:$("#loginFrm").serialize(),
                    dataType:"json",
                    success:function (resp){
                        // 消息框
                        alert("redis resp="+resp.msg+", token="+resp.data);
                        // 存放到cookie
                        $.cookie("accessRedisToken", resp.data);
                    }
                })
            })
        })
    </script>
</body>
</html>

 LoginController2.java:

package com.example.root.controller;

import com.example.root.vo.ResultObject;
import org.springframework.beans.factory.annotation.Autowired;
import org.springframework.web.bind.annotation.PostMapping;
import org.springframework.web.bind.annotation.RequestParam;
import org.springframework.web.bind.annotation.RestController;
import org.springframework.data.redis.core.StringRedisTemplate;

import java.util.HashMap;
import java.util.Map;
import java.util.UUID;
import java.util.concurrent.TimeUnit;

@RestController
public class LoginController2 {

    private String TOKEN_KEY = "TOKEN:";

    @Autowired
    private StringRedisTemplate stringRedisTemplate;


    //获取token,redis存储token
    @PostMapping("/app/redis/login")
    public ResultObject loginAccessToken(@RequestParam("name") String name,
                                         @RequestParam("pwd") String pwd) {
        ResultObject ro = new ResultObject();

        // 登录处理,返回token
        if ("lisi".equals(name) && "123".equals(pwd)){
            // 登录成功,生成token
            String token = UUID.randomUUID().toString().replaceAll("-","").toUpperCase();
            // 准备数据
            Map<String,String> map = new HashMap<>();
            map.put("userId","1001");
            map.put("name","lisi");
            map.put("role","admin");
            // 其他数据


            // 存储数据到redis
            String key = TOKEN_KEY + token;
            stringRedisTemplate.opsForHash().putAll(key, map);

            // 有效会话时间 20min
            stringRedisTemplate.expire(key, 20, TimeUnit.MINUTES);

            // 返回结果
            ro.setCode(0);
            ro.setMsg("登录成功");
            ro.setData(token);
        }else {
            ro.setCode(1);
            ro.setMsg("认证失败");
            ro.setData("");
        }

        return ro;
    }

}

redis安装和配置:Window下Redis的安装和部署详细图文教程(Redis的安装和可视化工具的使用)_redis安装-CSDN博客 

注意访问:localhost:8080/login2.html

2) 从redis取数据访问前端API

main2.html:

<!DOCTYPE html>
<html lang="en">
<head>
    <meta charset="UTF-8">
    <title>Title</title>
    <!--    从项目的 webjars 中加载了 jQuery 3.6.0 版本的库文件,通过该文件可以在页面中使用 jQuery 提供的功能和方法。-->
    <script src="/webjars/jquery/3.6.0/jquery.js"></script>
    <!--    从 BootCDN 加载了 jQuery Cookie 插件的压缩版本。该插件使得在客户端可以方便地操作和管理 cookie,比如设置、获取和删除 cookie 等操作。-->
    <script src="https://cdn.bootcdn.net/ajax/libs/jquery-cookie/1.4.1/jquery.cookie.min.js"></script>

</head>
<body>
    <div>
        <input type="text" name="studentId" id="studentId" value="1001"><br/>
        <input type="button" name="queryBtn" id="queryBtn" value="访问api需要带上token(redis)"><br/>
    </div>

<script type="text/javascript">
    $(function(){
        $("#queryBtn").on("click", function (){
            $.ajax({
                // 指定了AJAX请求的目标 URL到 controller类
                url:"app/redis/query",
                type:"post",
                data:{
                    "studentId":$("#studentId").val(),
                    //获取 cookie
                    "accessToken":$.cookie("accessRedisToken")
                },
                dataType:"json",
                // 设置请求成功后的处理函数
                success:function (resp){
                    alert("resp="+resp.msg);
                }
            })
        })
    })
</script>

</body>
</html>

LoginController.java:

package com.example.root.controller;

import com.example.root.vo.ResultObject;
import org.springframework.beans.factory.annotation.Autowired;
import org.springframework.web.bind.annotation.PostMapping;
import org.springframework.web.bind.annotation.RequestParam;
import org.springframework.web.bind.annotation.RestController;
import org.springframework.data.redis.core.StringRedisTemplate;

import java.util.HashMap;
import java.util.Map;
import java.util.UUID;
import java.util.concurrent.TimeUnit;

@RestController
public class LoginController2 {

    private String TOKEN_KEY = "TOKEN:";

    @Autowired
    private StringRedisTemplate stringRedisTemplate;


    //获取token,redis存储token
    @PostMapping("/app/redis/login")
    public ResultObject loginAccessToken(@RequestParam("name") String name,
                                         @RequestParam("pwd") String pwd) {
        ResultObject ro = new ResultObject();

        // 登录处理,返回token
        if ("lisi".equals(name) && "123".equals(pwd)){
            // 登录成功,生成token
            String token = UUID.randomUUID().toString().replaceAll("-","").toUpperCase();
            // 准备数据
            Map<String,String> map = new HashMap<>();
            map.put("userId","1001");
            map.put("name","lisi");
            map.put("role","admin");
            // 其他数据

            // 存储数据到redis
            String key = TOKEN_KEY + token;
            stringRedisTemplate.opsForHash().putAll(key, map);
            // 有效会话时间 20min
            stringRedisTemplate.expire(key, 20, TimeUnit.MINUTES);
            // 返回结果
            ro.setCode(0);
            ro.setMsg("登录成功");
            ro.setData(token);
        }else {
            ro.setCode(1);
            ro.setMsg("认证失败");
            ro.setData("");
        }

        return ro;
    }


    //模拟业务处理方法
    @PostMapping("app/redis/query")
    public ResultObject query(Integer studentId, String accessToken){
        ResultObject ro = new ResultObject();

        // 检查token
        String key = TOKEN_KEY + accessToken;
        if(stringRedisTemplate.hasKey(key)){
            // 获取redis存储数据,userId,role等
            Map<Object, Object> map = stringRedisTemplate.opsForHash().entries(key);
            String userId = (String) map.get("userId");
            String role = (String) map.get("role");
            String name = (String) map.get("name");
            // 处理业务逻辑
            if("admin".equals(role)){
                ro.setCode(0);
                ro.setMsg("可以执行admin的操作");
                ro.setData("执行查询学生是"+studentId+"姓名是:"+name);
            }

        }
        return ro;


    }

}

第二章 会用JWT

01 TOKEN的特点 

1. 无状态,可扩展。无需session,可以把token数据从一个服务传递到其他服务,从网关发送到其他服务也很容易。
2. 安全性,token是可以进行加密处理,不存储敏感数据,而且token有实效的,有过期的,过期后需要重写验证。
3. 可扩展,token能实现不同应用之间的通信。 比如使用token访问第三方应用。
4. 跨平台,现代化的应用可能接入不同的设备和其他应用。使用一个有效 token可以在手机app,web应用等访问应用。

JWT规范,允许我们使用JWT在两个组织之间传递安全可靠的信息。 

 JWT是一个凭证

JWT的工作原理

用户先到服务器认证身份,认证后服务器返回一个json,就像这个样子。

以后用户再发起请求,就是带着这个ison数据,服务器拿这个ison对象确定用户身份,判断用户能执行操作,获取数据。为了防止用户篡改数据,服务器在生成这个json对象的时候,会加上签名

服务器就不保存任何 session 数据了,也无需使用redis存储,服务器变成无状态了,从而比较容易实现扩展。

    

02 什么时候使用JWT

1)授权Authorization:这是使用WT的最常见方案。用户登录后,每个后续请求都将包含JWT,从而允许用户访问该令牌允许的路由,服务和资源。单点登录是当今广泛使用IWT的一项功能,因为它的开销很小并且可以在不同的域中轻松使用。
2)信息交换(Information Exchange):JSON Web令牌是在各方之间安全地传输信息的一种好方法。因为可以对]WT进行签名(例如,使用公钥/私钥对),所以您可以确保发件人是他们所说的人。此外,由于签名是使用标头和有效负载计算的,因此您还可以验证内容是否未被算改。
3)客户端会话(无Session)。

JWT 的三个部分依次如下。

  • Header(头部)
  • Payload(负载)
  • Signature(签名)

以上三个部分是 " . " 作为分隔,是一行显示:xxxx.yyyy.zzz

  • Header: 是一个json对象,存储元数据
    • alg
    • typ

  • Payload:负载,是一个json对象。是存放传递的数据,数据分为Public的和Private的。

  • Signature:签名。签名是对Header和Payload两部分的签名,目的是防止数据被篡改。先指定一个 secret 秘钥,把base64URL的header,base64URL的 payload 和 secret 秘钥,使用 HMAC SHA256 生成签名字符串。
    • base64UrlEncode(header) 
    • base64UrlEncode(payload)
    • secret

最后把 base64URL 的 Header,base64URL 的 payload、Signature 签名的值三个部分拼成一个字符串,每个部分之间用“点”分隔,就可以返回给用户。

例如:evJhbGci0iJICJ9.eyIzdmFtZSOljoxNTE21j15IDIyf0.Sf1KxwRJ6POk6yJV_adOssw5c

    

03 JWS-JWE-Base64Url

  • JSON Web Signature (WS):JSON Web 签名,带有Signature部分的JWT就是]WS,默认WT是没有Signature这部分的
  • JSON Web Encryption (WE):把payload部分加密,变为不可读的密文数据
  • JSON Web Key (WK):JWK密钥,也就是我们常说的 secret; 关于秘钥的生成,秘钥内容,长度等相关的

   

04 Base64

所谓Base64,就是说选出64个字符---小写字母a-z、大写字母A-Z、数字0-9、符号"+"、"-”(再加上作为垫字的"=",实际上是65个字符)----作为一个基本字符集。然后,其他所有符号都转换成这个字符集中的字符

   

05 Base64URL

URL Base64的某些方面有别于Base64,它不需要定义每行字符数及行末回车换行符,同时,根据URL相关要求,符号“+"和符号””是不允许出现在URL中的,于是采用“-"和“”符号取代。

Ps:就是把Base64编码的内容,把不能在url中使用的字符 使用”-”,“”替换
Apache Commons Codec 库实现了UrlBase64算法,可以在java中使用。

  

06 java实现JWT ✫✫✫✫

  • Mac类: javax.crypto.Mac 提供消息验证码算法的功能。
  • MAC: 是Message Authentication Code 缩写。
  • java类中Mac支持的算法。

https://docs.oracle.com/javase/8/docs/api/index.html: 有算法名称说明

生成jwt内容

1)创建spring boot 项目,不用选择依赖

2)加入依赖 base64依赖

        <dependency>
            <groupId>commons-codec</groupId>
            <artifactId>commons-codec</artifactId>
            <version>1.15</version>
        </dependency>

3)创建Header

package com.example.jwtjava;

import org.apache.commons.codec.binary.Base64;
import org.junit.jupiter.api.Test;
import org.springframework.boot.test.context.SpringBootTest;

import java.io.UnsupportedEncodingException;


@SpringBootTest
class JwtJavaApplicationTests {

    @Test
    public void getHeader() throws UnsupportedEncodingException {
        // 规定:签名算法名称;令牌类型
        String header = "{\"alg\":\"HS256\",\"typ\":\"JWT\"}";
        // 编码:把header的json转为base64URL编码字符串
        String header64 = Base64.encodeBase64URLSafeString(header.getBytes("UTF-8"));
        System.out.println("header64:"+header64);
    }
}

4)创建Payload

// Payload:负载内容
    @Test
    public void getPayLoad() throws UnsupportedEncodingException {
        // Payload
        String payload = "{\"sub\":\"lisi\",\"id\":\"1001\",\"role\":\"admin\"}";
        // base64url编码
        String payload64 = Base64.encodeBase64URLSafeString(payload.getBytes("UTF-8"));
        System.out.println("payload64:"+payload64);
    }

5)创建签名Signature

  1. Mac mac = Mac.getInstance("HmacSHA256"):这行代码获取了一个 Mac 对象实例,指定了要使用的算法为 HmacSHA256。这个对象将用于执行 HMAC 签名算法。

  2. SecretKeySpec spec = new SecretKeySpec(secret.getBytes("UTF-8"), "HmacSHA256"):这行代码创建了一个 SecretKeySpec 对象 spec,其中包含了通过 UTF-8 编码转换的密钥字节数组,并指定了使用的算法为 HmacSHA256。

  3. mac.init(spec):这行代码初始化了 mac 对象,使其准备好使用指定的密钥进行 HMAC 签名。通过将 spec 对象传递给 init() 方法,mac 对象被设置为使用指定的密钥来计算 HMAC。

package com.example.jwtjava;

import org.apache.commons.codec.binary.Base64;
import org.junit.jupiter.api.Test;
import org.springframework.boot.test.context.SpringBootTest;

import javax.crypto.Mac;
import javax.crypto.SecretKey;
import javax.crypto.spec.SecretKeySpec;
import java.io.UnsupportedEncodingException;
import java.security.InvalidAlgorithmParameterException;
import java.security.InvalidKeyException;
import java.security.NoSuchAlgorithmException;
import java.util.UUID;


@SpringBootTest
class JwtJavaApplicationTests {


    // Header:头部
    public String getHeader() throws UnsupportedEncodingException {
        // 规定:签名算法名称;令牌类型
        String header = "{\"alg\":\"HS256\",\"typ\":\"JWT\"}";
        // 编码:把header的json转为base64URL编码字符串
        String header64 = Base64.encodeBase64URLSafeString(header.getBytes("UTF-8"));
        System.out.println("header64:"+header64);

        return header64;
    }


    // Payload:负载内容
    public String getPayLoad() throws UnsupportedEncodingException {
        // Payload
        String payload = "{\"sub\":\"lisi\",\"id\":\"1001\",\"role\":\"admin\"}";
        // base64url编码
        String payload64 = Base64.encodeBase64URLSafeString(payload.getBytes("UTF-8"));
        System.out.println("payload64:"+payload64);

        return payload64;
    }


    // Signature:签名 + 拼接 token
    @Test
    public void generateSignature() throws UnsupportedEncodingException,
            NoSuchAlgorithmException, InvalidKeyException {

        // 生成密钥
        String secret = UUID.randomUUID().toString().replaceAll("-","");
        System.out.println("Secret:"+secret);

        // 准备数据
        String data = getHeader() + "." + getPayLoad();

        // 创建 mac 对象
        Mac mac = Mac.getInstance("HmacSHA256");  // 指定初始的算法类型
        // 创建安全的密钥对象
        SecretKeySpec spec = new SecretKeySpec(secret.getBytes("UTF-8"),"HmacSHA256");  // 使用给定的密钥字符串 secret 和 HmacSHA256 算法创建了一个适用于 HmacSHA256 签名的 SecretKeySpec 对象
        // 让 Mac 对象使用指定的密钥对象
        mac.init(spec);

        // 对 Header,PayLoad 生成签名字符串
        byte [] bytes = mac.doFinal(data.getBytes("UTF-8"));  // doFinal()方法会对输入的数据进行最后的处理,并生成最终的消息认证码结果

        // 对签名字符串进行 base64url 编码,由 bytes 转 String对象
        String res = Base64.encodeBase64URLSafeString(bytes);
        System.out.println("res=" + res);
        
        // 组成完整的jwt
        String jwt = data + "." + res;
        System.out.println("jwt=" + jwt);

    }

}

6)浏览器访问jwt.io

调试 jwt 数据

验证 jwt

  • HttpServlet 是Java Servlet API 的一个抽象类,用于处理来自客户端的HTTP请求并生成HTTP响应。开发人员可以通过继承HttpServlet类并重写其中的doGet()、doPost()等方法来处理特定的HTTP请求。
    • doGet(HttpServletRequest request, HttpServletResponse response): 处理HTTP GET请求的方法。开发人员可以重写这个方法来处理GET请求,并生成相应的响应。
    • doPost(HttpServletRequest request, HttpServletResponse response): 处理HTTP POST请求的方法。开发人员可以重写这个方法来处理POST请求,并生成相应的响应。
    • doPut(HttpServletRequest request, HttpServletResponse response): 处理HTTP PUT请求的方法。
    • doDelete(HttpServletRequest request, HttpServletResponse response): 处理HTTP DELETE请求的方法。
      • HttpServletRequest常用方法:

        • getParameter(String name): 获取HTTP请求中的参数值。
        • getMethod(): 获取HTTP请求的方法,如GET、POST等。
        • getRequestURL(): 获取请求的URL。
        • getSession(): 获取与该请求关联的会话,如果没有会话存在,则创建一个新的会话。
        • getHeader(String name): 获取指定名称的请求头的值。
        • getCookies(): 获取包含该请求的所有Cookie的数组。
      • HttpServletResponse常用方法:

        • setContentType(String type): 设置响应的内容类型。
        • setStatus(int sc): 设置响应的状态码(如200、404等)。
        • getWriter(): 返回一个PrintWriter对象,用于向客户端发送文本数据。
        • sendRedirect(String location): 发送一个重定向响应到指定的URL。
        • addHeader(String name, String value): 添加一个响应头。
        • setCookie(Cookie cookie): 将Cookie添加到响应中。

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:/a/472615.html

如若内容造成侵权/违法违规/事实不符,请联系我们进行投诉反馈qq邮箱809451989@qq.com,一经查实,立即删除!

相关文章

Linux学习:git补充与调试工具gdb

目录 1. git版本控制器&#xff08;续&#xff09;1.1 git本地仓库结构1.2 git实现版本控制与多人协作的方式1.3 git相关指令&#xff0c;多分支模型与.gitignore文件 2. gdb调试工具2.1 企业项目开发流程简述与调试的必要性2.2 bug的调试思路方法与调式工具的使用 1. git版本控…

目标检测---IOU计算详细解读(IoU、GIoU、DIoU、CIoU、EIOU、Focal-EIOU、SIOU、WIOU)

常见IoU解读与代码实现 一、✒️IoU&#xff08;Intersection over Union&#xff09;1.1 &#x1f525;IoU原理☀️ 优点⚡️缺点 1.2 &#x1f525;IoU计算1.3 &#x1f4cc;IoU代码实现 二、✒️GIoU&#xff08;Generalized IoU&#xff09;2.1 GIoU原理☀️优点⚡️缺点 2…

深入理解Java中的TCP连接:三次握手和四次挥手

欢迎来到我的博客&#xff01;今天我们将一起探索网络通信的奥秘。在Java编程中&#xff0c;我们经常会涉及到网络通信&#xff0c;而TCP协议是实现可靠数据传输的重要协议之一。在建立TCP连接和断开连接的过程中&#xff0c;三次握手和四次挥手是至关重要的步骤。本文将深入探…

rt-thread(5.0版本)之sfud组件的使用问题记录(w25q128存储模块)

前言 记录一下5.0版本时使用官方推荐的函数与底层驱动存在的不兼容问题 相关宏定义 // -----------------------------SPI 组件 #define RT_USING_SPI #define RT_USING_SFUD #define RT_SFUD_USING_SFDP #define RT_SFUD_USING_FLASH_INFO_TABLE #define RT_SFUD_SPI_MAX_HZ…

生骨肉冻干喂养有哪些优点?对猫身体好的生骨肉冻干分享

随着科学养猫知识的普及&#xff0c;生骨肉冻干喂养越来越受到养猫人的青睐。生骨肉冻干不仅符合猫咪的饮食天性&#xff0c;还能提供均衡的营养&#xff0c;有助于维护猫咪的口腔和消化系统健康。很多铲屎官看到了生骨肉冻干喂养的好处&#xff0c;打算开始生骨肉冻干喂养&…

ES 常见面试题及答案

目录 es 写入数据流程 es 删除数据流程 es 读数据流程 es 部署的服务有哪些角色 es 的实现原理 es 和lucence 关系 如何提高写入效率 提高搜索效率 es doc value指的啥 分片指的啥&#xff0c;定义后可不可义再修改 深分页如何优化 对于聚合操作是如何优化的 元数据…

微服务高级篇(二):分布式事务+Seata架构

文章目录 一、分布式事务理论基础1.1 CAP定理1.2 BASE理论 二、初始Seata2.1 Seata的架构2.2 部署TC【事务协调者】服务2.3 微服务集成Seata 三、实践3.1 XA模式3.1.1 原理3.1.2 实现 3.2 AT模式3.2.1 原理3.2.2 脏写问题以及解决方案【全局锁超时处理】3.2.3 实现 3.3 TCC模式…

机器人路径规划:基于迪杰斯特拉算法(Dijkstra)的机器人路径规划(提供Python代码)

迪杰斯特拉算法(Dijkstra)是由荷兰计算机科学家狄克斯特拉于1959年提出的&#xff0c;因此又叫狄克斯特拉算法。是从一个顶点到其余各顶点的最短路径算法&#xff0c;解决的是有权图中最短路径问题。迪杰斯特拉算法主要特点是从起始点开始&#xff0c;采用贪心算法的策略&#…

【漏洞复现】Progress Kemp LoadMaster 命令注入漏洞(CVE-2024-1212)

0x01 产品简介 Progress Kemp LoadMaster是一款高性能的应用交付控制器&#xff0c;具有可扩展性&#xff0c;支持实体硬件和虚拟机的负载均衡。它提供了当今应用服务所需的各种功能&#xff0c;包括深度用户验证、资安防护&#xff08;如WAF/IPS/DDoS防护&#xff09;以及零信…

Cannot run program “C:\Program Files\Java\jdk-17\bin\java.exe“

错误提示&#xff1a;Cannot run program “C:\Program Files\Java\jdk-17\bin\java.exe” 解决办法&#xff1a; 检查环境变量是否配置是否正确检查项目环境是否正确&#xff0c;可能会出现多个JDK版本&#xff0c;将不需要的删除

Spring Cloud(Finchley版本)系列教程(四) 断路器(Hystrix)

Spring Cloud(Finchley版本)系列教程(四) 断路器(Hystrix) 为了更好的浏览体验&#xff0c;欢迎光顾勤奋的凯尔森同学个人博客http://www.huerpu.cc:7000 一、断路器Hystrix hystrix是Netlifx开源的一款容错框架&#xff0c;防雪崩利器&#xff0c;具备服务降级&#xff0c;…

如何实现在固定位置的鼠标连点

鼠大侠的鼠标连点功能是免费的 浏览器搜索下载鼠大侠&#xff0c;指定连点间隔和启动快捷键 点击设置&#xff0c;指定点击位置

2024年熔化焊接与热切割证模拟考试题库及熔化焊接与热切割理论考试试题

题库来源&#xff1a;安全生产模拟考试一点通公众号小程序 2024年熔化焊接与热切割证模拟考试题库及熔化焊接与热切割理论考试试题是由安全生产模拟考试一点通提供&#xff0c;熔化焊接与热切割证模拟考试题库是根据熔化焊接与热切割最新版教材&#xff0c;熔化焊接与热切割大…

部分字符函数与字符串函数的讲解

说到字符函数&#xff0c;我们见过很多&#xff0c;比如strlen&#xff0c;strcpy&#xff0c;strcat...... 这时候就会有人说还有sizeof&#xff0c;其实sizeof不是库函数&#xff0c;他其实是操作符 但是你听说过以下库函数么&#xff1f; 所以说字符串的函数有很多&#xff…

Photomator:专业级照片编辑的利器

Photomator软件是一款功能强大的照片编辑和管理工具&#xff0c;专注于提供高质量的图像处理体验和便捷的工作流程。以下是关于Photomator软件功能特色的详细介绍&#xff1a; 高级颜色调整功能&#xff1a;Photomator提供了大量前沿的颜色调整工具&#xff0c;包括AI驱动的自…

【数据结构】单链表详解

前言 为了解决顺序表存在的一些问题&#xff0c;我们引入了单链表~ 欢迎关注个人主页&#xff1a;逸狼 创造不易&#xff0c;可以点点赞吗~ 如有错误&#xff0c;欢迎指出~ 目录 前言 顺序表存在一定的问题 与顺序表的对比 认识链表 链表结构 打印节点 头文件SList.h 源…

opencv安装(C++)并配置vs

准备工作&#xff1a; 1.opencv安装包(此教程使用4.9) 2.visual studio(此教程使用vs2019) opencv安装&#xff1a; 1、下载opencv&#xff1a; 1.1 官网下载&#xff1a;Releases - OpenCV 1.2 百度网盘&#xff1a;链接&#xff1a;https://pan.baidu.com/s/1NpEoFjbbyQJtFD…

HANA VIEW 用 ABAP 创建CDS VIEW,在生成ODATA

这里我们做ADT来创建 场景介绍:把hana中的一个底表,创建成ABAP的 CDS VIEW ,在把CDS VIEW 生成 OData 服务。 一、创建CDS Table Function 红框内根据自身情况填写 选择 Define Table Function with Parameters 创建 Data Definition 完整代码,定义 结构 , 也可以定义参…

基于springboot+vue的火锅店管理系统

博主主页&#xff1a;猫头鹰源码 博主简介&#xff1a;Java领域优质创作者、CSDN博客专家、阿里云专家博主、公司架构师、全网粉丝5万、专注Java技术领域和毕业设计项目实战&#xff0c;欢迎高校老师\讲师\同行交流合作 ​主要内容&#xff1a;毕业设计(Javaweb项目|小程序|Pyt…

javaSwing推箱子游戏

一、简介 策略性游戏可以锻炼人的思维能力还能缓解人的压力&#xff0c;使人们暂时忘却生活当中的烦恼&#xff0c;增强人们的逻辑思维能力&#xff0c;游戏的艺术美也吸引着越来越多的玩家和厂商&#xff0c;寓教于乐&#xff0c;在放松人们心情的同时还可以活跃双手。在人类…