首页 后端开发 php教程 如何在PHP中使用JWT和JWS进行API身份验证

如何在PHP中使用JWT和JWS进行API身份验证

Jun 17, 2023 pm 08:22 PM
php api jwt

在今天的信息时代,API已经不再仅仅是软件开发过程中的一项技术,它已成为现代Web应用程序中不可或缺的组件。由于API接口很容易受到攻击,因此在开发API时,安全是一项重要的考虑因素之一。JWT(JSON Web Token)和JWS(JSON Web Signature)是两种常用于保护API的身份验证方法。

JWT是一种基于JSON的安全令牌,用于在通信双方之间传输信息。它由三部分组成:头部、载荷和签名。头部描述了令牌的类型及算法,载荷包含了所需的信息,而签名则用于验证令牌的真实性。在使用JWT时,该令牌将被用作API请求的身份验证令牌。

JWS是一种用于在文本字符串中添加数字签名的标准。它使得消息可以在未受信任的环境中传输安全,并确保发送者的身份验证和消息的完整性。JWS通常使用SHA-256或SHA-512算法来生成签名。

在本文中,我们将探讨如何在PHP中使用JWT和JWS来进行API身份验证。

步骤1:安装依赖项

首先,我们需要安装一些依赖项来支持JWT和JWS。使用以下命令安装依赖项:

composer require firebase/php-jwt
composer require lcobucci/jwt
登录后复制

步骤2:生成JWT

在使用JWT之前,我们需要先生成JWT。以下是用于生成JWT的PHP代码:

use FirebaseJWTJWT;

// Set up the JWT payload data
$payload = array(
    "sub" => "1234567890",
    "name" => "John Doe",
    "iat" => 1516239022
);

// Set up the JWT secret key
$secret_key = "YOUR_SECRET_KEY";

// Generate the JWT
$jwt = JWT::encode($payload, $secret_key);
登录后复制

通过这段代码,我们成功地生成了一个JWT。在此代码中,我们设置了标头,负载和签名。标头包含了JWT的类型和算法,负载由我们提供的数据组成,例如用户ID,用户名等等,签名用于验证令牌的真实性。

步骤3:验证JWT

下一步是验证该JWT。我们需要使用以下代码来验证JWT:

use FirebaseJWTJWT;

// Set up the JWT secret key
$secret_key = "YOUR_SECRET_KEY";

// Get the JWT from the request headers
$jwt = getAuthorizationHeader();

// Verify the JWT
try {
    $payload = JWT::decode($jwt, $secret_key, array('HS256'));
} catch (Exception $e) {
    // If the JWT is invalid, return an error response
    return json_encode(array(
        'success' => false,
        'message' => 'Invalid JWT'
    ));
}

// If the JWT is valid, return a success response with the payload data
return json_encode(array(
    'success' => true,
    'message' => 'Valid JWT',
    'payload' => $payload
));

// Function to get the Authorization header from the request
function getAuthorizationHeader()
{
    $headers = apache_request_headers();

    if (isset($headers['Authorization'])) {
        return $headers['Authorization'];
    } else {
        return null;
    }
}
登录后复制

这段代码中,我们使用JWT::decode()函数来验证JWT。如果验证成功,将返回包含JWT负载数据的对象,否则将返回捕获到的异常并返回错误响应。

步骤4:生成JWS

现在,我们已经掌握了如何生成和验证JWT,接下来我们将了解如何使用JWS来保护API。以下是一个生成JWS的PHP代码段:

use LcobucciJWTBuilder;
use LcobucciJWTSignerHmacSha256;

// Set up the JWT signer
$signer = new Sha256();

// Set up the JWT builder
$builder = new Builder();
$builder->setIssuer('http://example.com');
$builder->setAudience('http://example.org');
$builder->setId('4f1g23a12aa', true);
$builder->setIssuedAt(time());
$builder->setExpiration(time() + 3600);
$builder->set('uid', 1);

// Sign the JWT
$token = $builder->sign($signer, 'YOUR_SECRET_KEY')->getToken();

// Get the token string
$jwt = (string) $token;
登录后复制

步骤5:验证JWS

最后一步是验证JWS,我们需要使用以下代码:

use LcobucciJWTValidationData;

// Set up the JWT secret key
$secret_key = "YOUR_SECRET_KEY";

// Get the JWT from the request headers
$jwt = getAuthorizationHeader();

// Verify the JWS
$token = $signer->loadToken($jwt);
$validationData = new ValidationData();
$validationData->setIssuer('http://example.com');
$validationData->setAudience('http://example.org');
$validationData->setId('4f1g23a12aa');
$validationData->setCurrentTime(time());

if (!$token->validate($validationData) || !$token->verify($signer, $secret_key)) {
    // If the JWS is invalid, return an error response
    return json_encode(array(
        'success' => false,
        'message' => 'Invalid JWS'
    ));
}

// If the JWS is valid, return a success response with the payload data
$payload = $token->getClaims();
return json_encode(array(
    'success' => true,
    'message' => 'Valid JWS',
    'payload' => $payload
));
登录后复制

在这段代码中,我们使用loadToken()方法将JWT加载到验证器中,使用validate()方法验证JWT的内容,使用verify()方法验证JWT的签名是正确的。最后,我们提供了有效的响应,包含如果验证成功,从JWS中获取的来自载荷的数据。

结论

总的来说,在PHP中使用JWT和JWS进行API身份验证是非常好的实践。使用这些技术,我们可以确保API只会被授权的用户访问,并保护API不受恶意用户的攻击。遵循上述步骤,我们可以轻松地在PHP中实现这种安全身份验证。

以上是如何在PHP中使用JWT和JWS进行API身份验证的详细内容。更多信息请关注PHP中文网其他相关文章!

本站声明
本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

热AI工具

Undresser.AI Undress

Undresser.AI Undress

人工智能驱动的应用程序,用于创建逼真的裸体照片

AI Clothes Remover

AI Clothes Remover

用于从照片中去除衣服的在线人工智能工具。

Undress AI Tool

Undress AI Tool

免费脱衣服图片

Clothoff.io

Clothoff.io

AI脱衣机

AI Hentai Generator

AI Hentai Generator

免费生成ai无尽的。

热门文章

R.E.P.O.能量晶体解释及其做什么(黄色晶体)
3 周前 By 尊渡假赌尊渡假赌尊渡假赌
R.E.P.O.最佳图形设置
3 周前 By 尊渡假赌尊渡假赌尊渡假赌
R.E.P.O.如果您听不到任何人,如何修复音频
3 周前 By 尊渡假赌尊渡假赌尊渡假赌
WWE 2K25:如何解锁Myrise中的所有内容
3 周前 By 尊渡假赌尊渡假赌尊渡假赌

热工具

记事本++7.3.1

记事本++7.3.1

好用且免费的代码编辑器

SublimeText3汉化版

SublimeText3汉化版

中文版,非常好用

禅工作室 13.0.1

禅工作室 13.0.1

功能强大的PHP集成开发环境

Dreamweaver CS6

Dreamweaver CS6

视觉化网页开发工具

SublimeText3 Mac版

SublimeText3 Mac版

神级代码编辑软件(SublimeText3)

适用于 Ubuntu 和 Debian 的 PHP 8.4 安装和升级指南 适用于 Ubuntu 和 Debian 的 PHP 8.4 安装和升级指南 Dec 24, 2024 pm 04:42 PM

PHP 8.4 带来了多项新功能、安全性改进和性能改进,同时弃用和删除了大量功能。 本指南介绍了如何在 Ubuntu、Debian 或其衍生版本上安装 PHP 8.4 或升级到 PHP 8.4

CakePHP 使用数据库 CakePHP 使用数据库 Sep 10, 2024 pm 05:25 PM

在 CakePHP 中使用数据库非常容易。本章我们将了解CRUD(创建、读取、更新、删除)操作。

CakePHP 日期和时间 CakePHP 日期和时间 Sep 10, 2024 pm 05:27 PM

为了在 cakephp4 中处理日期和时间,我们将使用可用的 FrozenTime 类。

CakePHP 文件上传 CakePHP 文件上传 Sep 10, 2024 pm 05:27 PM

为了进行文件上传,我们将使用表单助手。这是文件上传的示例。

讨论 CakePHP 讨论 CakePHP Sep 10, 2024 pm 05:28 PM

CakePHP 是 PHP 的开源框架。它的目的是使应用程序的开发、部署和维护变得更加容易。 CakePHP 基于类似 MVC 的架构,功能强大且易于掌握。模型、视图和控制器 gu

CakePHP 创建验证器 CakePHP 创建验证器 Sep 10, 2024 pm 05:26 PM

可以通过在控制器中添加以下两行来创建验证器。

CakePHP 日志记录 CakePHP 日志记录 Sep 10, 2024 pm 05:26 PM

登录 CakePHP 是一项非常简单的任务。您只需使用一项功能即可。您可以记录任何后台进程(如 cronjob)的错误、异常、用户活动、用户采取的操作。在 CakePHP 中记录数据很容易。提供了 log() 函数

如何设置 Visual Studio Code (VS Code) 进行 PHP 开发 如何设置 Visual Studio Code (VS Code) 进行 PHP 开发 Dec 20, 2024 am 11:31 AM

Visual Studio Code,也称为 VS Code,是一个免费的源代码编辑器 - 或集成开发环境 (IDE) - 可用于所有主要操作系统。 VS Code 拥有针对多种编程语言的大量扩展,可以轻松编写

See all articles