Golang 中的 JWT 令牌:安全 API 开发人员指南
引言
在现代Web开发中,安全且可扩展的认证至关重要。JSON Web Tokens (JWT) 已成为实现这一目标的标准方法。在本博文中,我们将探讨JWT是什么,它是如何工作的,以及如何在Golang中实现它。
什么是JWT?
JSON Web Token (JWT) 是一种紧凑的、URL安全的表示声明的方式,用于在双方之间安全地传输声明。它通常用于在API和分布式系统中对用户进行身份验证和授权。
JWT的结构
JWT由三个用点 (.) 分隔的部分组成:
<code>Header.Payload.Signature</code>
示例:
<code>eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJzdWIiOiIxMjM0NTY3ODkwIiwibmFtZSI6IkpvaG4gRG9lIiwiYWRtaW4iOnRydWUsImlhdCI6MTUxNjIzOTAyMn0.reGQzG3OKdoIMWLDKOZ4TICJit3EW69cQE72E2CfzRE</code>
每个部分是:
- Header (头部): 指定令牌类型 (JWT) 和签名算法 (HS256)。
<code>{ "alg": "HS256", "typ": "JWT" }</code>
- Payload (有效载荷): 包含声明(用户数据,例如ID、角色或名称)。
<code>{ "sub": "1234567890", "name": "John Doe", "admin": true, "iat": 1516239022 }</code>
- Signature (签名): 使用加密签名过程来确保令牌的完整性。让我们详细探讨这一点。
签名的创建方式:
- 连接编码的Header和Payload:
<code> base64UrlEncode(header) + "." + base64UrlEncode(payload)</code>登录后复制
- 对结果进行签名:
- 使用秘密密钥或私钥使用加密签名算法(例如,HMACSHA256、RS256)。
- 附加签名: 最终的JWT变为
<code> header.payload.signature</code>登录后复制
JWT的工作原理
- 客户端将登录凭据发送到服务器。
- 如果有效,服务器将生成JWT并将其返回给客户端。
- 客户端存储JWT(例如,在localStorage或cookie中)。
- 对于每个请求,客户端都在Authorization标头中包含JWT:Authorization: Bearer
- 服务器在每次请求时验证JWT。
- 使用接收到的Header和Payload重新计算签名。
- 将重新计算的签名与接收到的签名进行比较。
在Golang中实现JWT
Golang开发人员可以利用优秀的golang-jwt/jwt库来处理JWT。此库提供了创建、签名和验证JWT的强大功能。您可以在此处找到它。
但是,管理JWT通常需要重复的任务,例如配置签名方法、解析令牌和验证声明。为了简化这一点,我编写了一个自定义包来包装golang-jwt的功能。您可以在此处查看我的包。
以下是如何使用我的自定义JWT包的示例。
package main import ( "context" "fmt" "log" "time" "github.com/golang-jwt/jwt/v5" jwtutil "github.com/kittipat1413/go-common/util/jwt" ) type MyCustomClaims struct { jwt.RegisteredClaims UserID string `json:"uid"` } func main() { ctx := context.Background() signingKey := []byte("super-secret-key") manager, err := jwtutil.NewJWTManager(jwtutil.HS256, signingKey) if err != nil { log.Fatalf("Failed to create JWTManager: %v", err) } // Prepare custom claims claims := &MyCustomClaims{ RegisteredClaims: jwt.RegisteredClaims{ ExpiresAt: jwt.NewNumericDate(time.Now().Add(15 * time.Minute)), Issuer: "example-HS256", Subject: "example-subject", }, UserID: "abc123", } // Create the token tokenStringHS256, err := manager.CreateToken(ctx, claims) if err != nil { log.Fatalf("Failed to create token: %v", err) } fmt.Println("Generated Token:", tokenStringHS256) // Validate the token parsedClaims := &MyCustomClaims{} err = manager.ParseAndValidateToken(ctx, tokenStringHS256, parsedClaims) if err != nil { log.Fatalf("Failed to validate token: %v", err) } fmt.Printf("Token is valid! UserID: %s, Issuer: %s\n", parsedClaims.UserID, parsedClaims.Issuer) }
您可以在GitHub上浏览我的包的完整实现和文档:此处。
JWT最佳实践
- 使用HTTPS: 始终通过安全通道传输令牌。
- 设置过期时间: 包含合理的exp以限制令牌滥用。
- 保护密钥: 使用环境变量或密钥管理器安全地存储密钥。
- 避免在有效载荷中使用敏感数据: 只包含非关键信息。
- 使用刷新令牌: 将JWT与刷新令牌配对以安全地延长会话。
结论 ?
JWT是用于安全、无状态身份验证的强大工具。签名确保了令牌的完整性和真实性,使JWT成为API和分布式系统的理想选择。使用像jwt-go这样的库,您可以轻松地在Golang项目中实现JWT。
☕ 支持我的工作 ☕
如果您喜欢我的工作,请考虑请我喝杯咖啡!您的支持帮助我继续创作有价值的内容并分享知识。☕
以上是Golang 中的 JWT 令牌:安全 API 开发人员指南的详细内容。更多信息请关注PHP中文网其他相关文章!

热AI工具

Undresser.AI Undress
人工智能驱动的应用程序,用于创建逼真的裸体照片

AI Clothes Remover
用于从照片中去除衣服的在线人工智能工具。

Undress AI Tool
免费脱衣服图片

Clothoff.io
AI脱衣机

Video Face Swap
使用我们完全免费的人工智能换脸工具轻松在任何视频中换脸!

热门文章

热工具

记事本++7.3.1
好用且免费的代码编辑器

SublimeText3汉化版
中文版,非常好用

禅工作室 13.0.1
功能强大的PHP集成开发环境

Dreamweaver CS6
视觉化网页开发工具

SublimeText3 Mac版
神级代码编辑软件(SublimeText3)

OpenSSL,作为广泛应用于安全通信的开源库,提供了加密算法、密钥和证书管理等功能。然而,其历史版本中存在一些已知安全漏洞,其中一些危害极大。本文将重点介绍Debian系统中OpenSSL的常见漏洞及应对措施。DebianOpenSSL已知漏洞:OpenSSL曾出现过多个严重漏洞,例如:心脏出血漏洞(CVE-2014-0160):该漏洞影响OpenSSL1.0.1至1.0.1f以及1.0.2至1.0.2beta版本。攻击者可利用此漏洞未经授权读取服务器上的敏感信息,包括加密密钥等。

后端学习路径:从前端转型到后端的探索之旅作为一名从前端开发转型的后端初学者,你已经有了nodejs的基础,...

在BeegoORM框架下,如何指定模型关联的数据库?许多Beego项目需要同时操作多个数据库。当使用Beego...

GoLand中自定义结构体标签不显示怎么办?在使用GoLand进行Go语言开发时,很多开发者会遇到自定义结构体标签在�...

Go语言中用于浮点数运算的库介绍在Go语言(也称为Golang)中,进行浮点数的加减乘除运算时,如何确保精度是�...

Go爬虫Colly中的Queue线程问题探讨在使用Go语言的Colly爬虫库时,开发者常常会遇到关于线程和请求队列的问题。�...

Go语言中使用RedisStream实现消息队列时类型转换问题在使用Go语言与Redis...

本文介绍如何在Debian系统上配置MongoDB实现自动扩容,主要步骤包括MongoDB副本集的设置和磁盘空间监控。一、MongoDB安装首先,确保已在Debian系统上安装MongoDB。使用以下命令安装:sudoaptupdatesudoaptinstall-ymongodb-org二、配置MongoDB副本集MongoDB副本集确保高可用性和数据冗余,是实现自动扩容的基础。启动MongoDB服务:sudosystemctlstartmongodsudosys
