1 JWT认证
在用户注册或登录后,我们想记录用户的登录状态,或者为用户创建身份认证的凭证。我们不再使用Session认证机制,而使用Json Web Token(本质就是token)认证机制。
# Json web token (JWT), 是为了在网络应用环境间传递声明而执行的一种基于JSON的开放标准((RFC 7519).该token被设计为紧凑且安全的,特别适用于分布式站点的单点登录(SSO)场景。 # JWT的声明一般被用来在身份提供者和服务提供者间传递被认证的用户身份信息,以便于从资源服务器获取资源,也可以增加一些额外的其它业务逻辑所必须的声明信息,该token也可直接被用于认证,也可被加密。
1.1 构成和工作原理
JWT的构成
JWT就是一段字符串,由三段信息构成的,将这三段信息文本用.
链接一起就构成了Jwt字符串。就像这样:
eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJzdWIiOiIxMjM0NTY3ODkwIiwibmFtZSI6IkpvaG4gRG9lIiwiYWRtaW4iOnRydWV9.TJVA95OrM7E2cBab30RMHrHDcEfxjoYZgeFONFh7HgQ
第一部分我们称它为头部(header),第二部分我们称其为载荷(payload, 类似于飞机上承载的物品),第三部分是签证(signature).
1.1.1 header
jwt的头部承载两部分信息:
- 声明类型,这里是jwt
- 声明加密的算法 通常直接使用 HMAC SHA256
完整的头部就像下面这样的JSON:
{ 'typ': 'JWT', 'alg': 'HS256' }
然后将头部进行base64加密(该加密是可以对称解密的),构成了第一部分.
eyJ0eXAiOiJKV1QiLCJhbGciOiJIUzI1NiJ9
1.1.2 payload
载荷就是存放有效信息的地方。这个名字像是特指飞机上承载的货品,这些有效信息包含三个部分
- 标准中注册的声明
- 公共的声明
- 私有的声明
标准中注册的声明 (建议但不强制使用) :
- iss: jwt签发者
- sub: jwt所面向的用户
- aud: 接收jwt的一方
- exp: jwt的过期时间,这个过期时间必须要大于签发时间
- nbf: 定义在什么时间之前,该jwt都是不可用的.
- iat: jwt的签发时间
- jti: jwt的唯一身份标识,主要用来作为一次性token,从而回避时序攻击。
公共的声明 : 公共的声明可以添加任何的信息,一般添加用户的相关信息或其他业务需要的必要信息.但不建议添加敏感信息,因为该部分在客户端可解密.
私有的声明 : 私有声明是提供者和消费者所共同定义的声明,一般不建议存放敏感信息,因为base64是对称解密的,意味着该部分信息可以归类为明文信息。
定义一个payload:
{ "sub": "1234567890", "name": "John Doe", "admin": true }
然后将其进行base64加密,得到JWT的第二部分。
eyJzdWIiOiIxMjM0NTY3ODkwIiwibmFtZSI6IkpvaG4gRG9lIiwiYWRtaW4iOnRydWV9
1.1.3 signature
JWT的第三部分是一个签证信息,这个签证信息由三部分组成:
- header (base64后的)
- payload (base64后的)
- secret
这个部分需要base64加密后的header和base64加密后的payload使用.
连接组成的字符串,然后通过header中声明的加密方式进行加盐secret
组合加密,然后就构成了jwt的第三部分。
// javascript var encodedString = base64UrlEncode(header) + '.' + base64UrlEncode(payload); var signature = HMACSHA256(encodedString, 'secret'); // TJVA95OrM7E2cBab30RMHrHDcEfxjoYZgeFONFh7HgQ
将这三部分用.
连接成一个完整的字符串,构成了最终的jwt:
eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJzdWIiOiIxMjM0NTY3ODkwIiwibmFtZSI6IkpvaG4gRG9lIiwiYWRtaW4iOnRydWV9.TJVA95OrM7E2cBab30RMHrHDcEfxjoYZgeFONFh7HgQ
注意:secret是保存在服务器端的,jwt的签发生成也是在服务器端的,secret就是用来进行jwt的签发和jwt的验证,所以,它就是你服务端的私钥,在任何场景都不应该流露出去。一旦客户端得知这个secret, 那就意味着客户端是可以自我签发jwt了。
关于签发和核验JWT,我们可以使用Django REST framework JWT扩展来完成。
文档网站:http://getblimp.github.io/django-rest-framework-jwt/
1.2 本质原理
jwt认证算法:签发与校验
""" 1)jwt分三段式:头.体.签名 (head.payload.sgin) 2)头和体是可逆加密,让服务器可以反解出user对象;签名是不可逆加密,保证整个token的安全性的 3)头体签名三部分,都是采用json格式的字符串,进行加密,可逆加密一般采用base64算法,不可逆加密一般采用hash(md5)算法 4)头中的内容是基本信息:公司信息、项目组信息、token采用的加密方式信息 { "company": "公司信息", ... } 5)体中的内容是关键信息:用户主键、用户名、签发时客户端信息(设备号、地址)、过期时间 { "user_id": 1, ... } 6)签名中的内容时安全信息:头的加密结果 + 体的加密结果 + 服务器不对外公开的安全码 进行md5加密 { "head": "头的加密字符串", "payload": "体的加密字符串", "secret_key": "安全码" } """
签发:根据登录请求提交来的 账号 + 密码 + 设备信息 签发 token
""" 1)用基本信息存储json字典,采用base64算法加密得到 头字符串 2)用关键信息存储json字典,采用base64算法加密得到 体字符串 3)用头、体加密字符串再加安全码信息存储json字典,采用hash md5算法加密得到 签名字符串 账号密码就能根据User表得到user对象,形成的三段字符串用 . 拼接成token返回给前台 """
校验:根据客户端带token的请求 反解出 user 对象
""" 1)将token按 . 拆分为三段字符串,第一段 头加密字符串 一般不需要做任何处理 2)第二段 体加密字符串,要反解出用户主键,通过主键从User表中就能得到登录用户,过期时间和设备信息都是安全信息,确保token没过期,且时同一设备来的 3)再用 第一段 + 第二段 + 服务器安全码 不可逆md5加密,与第三段 签名字符串 进行碰撞校验,通过后才能代表第二段校验得到的user对象就是合法的登录用户 """
drf项目的jwt认证开发流程(重点)
""" 1)用账号密码访问登录接口,登录接口逻辑中调用 签发token 算法,得到token,返回给客户端,客户端自己存到cookies中 2)校验token的算法应该写在认证类中(在认证类中调用),全局配置给认证组件,所有视图类请求,都会进行认证校验,所以请求带了token,就会反解出user对象,在视图类中用request.user就能访问登录的用户 注:登录接口需要做 认证 + 权限 两个局部禁用 """
1.2.1 补充base64编码解码
import base64 import json dic_info={ "sub": "1234567890", "name": "lqz", "admin": True } byte_info=json.dumps(dic_info).encode('utf-8') # base64编码,传bytes类型 base64_str=base64.b64encode(byte_info) print(base64_str) # base64解码 base64_str='eyJzdWIiOiAiMTIzNDU2Nzg5MCIsICJuYW1lIjogImxxeiIsICJhZG1pbiI6IHRydWV9' str_url = base64.b64decode(base64_str).decode("utf-8") print(str_url)
2 drf-jwt安装和简单使用
2.1 官网
http://getblimp.github.io/django-rest-framework-jwt/
2.2 安装和注册
# pip3 install djangorestframework-jwt # settings.py INSTALLED_APPS = [ ... 'rest_framework_jwt' ]
2.3 使用:
# 新建一个项目,继承AbstractUser表() # models.py class User(AbstractUser): phone=models.CharField(max_length=11) icon=models.ImageField(upload_to='icon') # ImageField依赖于pillow模块 # settings.py AUTH_USER_MODEL='api.user' # 创建超级用户 # python3 manage.py createsuperuser # 简单使用 #urls.py from rest_framework_jwt.views import ObtainJSONWebToken,VerifyJSONWebToken,RefreshJSONWebToken,obtain_jwt_token path('login/', obtain_jwt_token),
测试
# postman测试 向后端接口发送post请求,携带用户名密码,即可看到生成的token # setting.py中配置认证使用jwt提供的jsonwebtoken # postman发送访问请求(必须带jwt空格)
2.4 进行认证
# 可以通过认证类:JSONWebTokenAuthentication和权限类IsAuthenticated,来控制用户登录以后才能访问某些接口 # 如果用户不登录就可以访问,只需要把权限类IsAuthenticated去掉就可以了
views.py
from django.shortcuts import render # Create your views here. from rest_framework.views import APIView from rest_framework.response import Response from rest_framework_jwt.authentication import JSONWebTokenAuthentication from rest_framework.permissions import IsAuthenticated class BookView(APIView): authentication_classes = [JSONWebTokenAuthentication,] # 权限控制 permission_classes = [IsAuthenticated, ] def get(self,request): return Response("ok")
urls.py
from django.contrib import admin from django.urls import path from api import views from rest_framework_jwt.views import ObtainJSONWebToken,VerifyJSONWebToken,RefreshJSONWebToken,obtain_jwt_token urlpatterns = [ path('admin/', admin.site.urls), path('login/', obtain_jwt_token), path('books/', views.BookView.as_view()), ]
postman测试(一定要在header中加一个Authorization,值前缀JWT 再跟token)
3 自定义auth认证类
from rest_framework_jwt.authentication import BaseJSONWebTokenAuthentication from rest_framework_jwt.authentication import jwt_decode_handler from rest_framework import exceptions class MyToken(BaseJSONWebTokenAuthentication): def authenticate(self, request): jwt_value=str(request.META.get('HTTP_AUTHORIZATION')) # 认证 try: payload = jwt_decode_handler(jwt_value) except Exception: raise exceptions.AuthenticationFailed("认证失败") user=self.authenticate_credentials(payload) return user,None
#局部使用,全局使用
4 手动签发jwt,使用的方法
from rest_framework_jwt.settings import api_settings jwt_payload_handler = api_settings.JWT_PAYLOAD_HANDLER jwt_encode_handler = api_settings.JWT_ENCODE_HANDLER jwt_decode_handler = api_settings.JWT_DECODE_HANDLER payload = jwt_payload_handler(user) # 把user传进去生成一个payload token = jwt_encode_handler(payload) # 把payload传进去生成token jwt_value=str(request.META.get('HTTP_AUTHORIZATION')) payload = jwt_decode_handler(jwt_value) # 把三段解析出payload,还认证是否篡改,是否过期,再通过payload转成user对象
5 jwt控制登录接口返回数据格式
# 控制登录接口返回的数据格式 -第一种方案,自己写登录接口 -第二种写法,用内置,控制登录接口返回的数据格式 -jwt的配置信息中有这个属性 'JWT_RESPONSE_PAYLOAD_HANDLER': 'rest_framework_jwt.utils.jwt_response_payload_handler', -重写jwt_response_payload_handler,配置成咱们自己的
settings.py
# jwt的配置 JWT_AUTH = { 'JWT_RESPONSE_PAYLOAD_HANDLER': 'app02.utils.my_jwt_response_payload_handler' }
utils.py
def my_jwt_response_payload_handler(token, user=None, request=None): # 返回什么,前端就能看到什么样子 return { 'token': token, 'msg':'登录成功', 'status':100, 'username':user.username }
总路由
from django.contrib import admin from django.urls import path,re_path,include from django.views.static import serve # 暴露接口使用 from django.conf import settings # 以后都用这个导配置文件,暴露接口 urlpatterns = [ path('admin/', admin.site.urls), path('api/', include('api.urls')), path('app02/', include('app02.urls')), re_path(r'^media/(?P<path>.*)', serve, {'document_root': settings.MEDIA_ROOT}) ]
app02/urls.py(视图使用继承)
from django.urls import path,include,re_path from rest_framework_jwt.views import obtain_jwt_token from app02 import views urlpatterns = [ path('login/', obtain_jwt_token), # 还是用的内置的,只是自定义login登录后返回的数据 path('order/', views.OrderAPIView.as_view()), path('userinfo/', views.UserInfoAPIView.as_view()), ]
效果:
from rest_framework.authentication import BaseAuthentication # 基于它 from rest_framework_jwt.authentication import BaseJSONWebTokenAuthentication # 或者基于它 from rest_framework.exceptions import AuthenticationFailed # from rest_framework_jwt.authentication import jwt_decode_handler from rest_framework_jwt.utils import jwt_decode_handler # 跟上面是一个 import jwt from api import models # class MyJwtAuthentication(BaseAuthentication): # def authenticate(self, request): # jwt_value=request.META.get('HTTP_AUTHORIZATION') # if jwt_value: # try: # #jwt提供了通过三段token,取出payload的方法,并且有校验功能 # payload=jwt_decode_handler(jwt_value) # except jwt.ExpiredSignature: # raise AuthenticationFailed('签名过期') # except jwt.InvalidTokenError: # raise AuthenticationFailed('用户非法') # except Exception as e: # # 所有异常都会走到这 # raise AuthenticationFailed(str(e)) # # 因为payload就是用户信息的字典 # print(payload) # # return payload, jwt_value # # 需要得到user对象, # # 第一种,去数据库查 # # user=models.User.objects.get(pk=payload.get('user_id')) # # 第二种不查库,通过实例化对象,但是不save # user=models.User(id=payload.get('user_id'),username=payload.get('username')) # return user,jwt_value # # 没有值,直接抛异常 # raise AuthenticationFailed('您没有携带认证信息') class MyJwtAuthentication(BaseJSONWebTokenAuthentication): def authenticate(self, request): jwt_value=request.META.get('HTTP_AUTHORIZATION') if jwt_value: try: #jwt提供了通过三段token,取出payload的方法,并且有校验功能 payload=jwt_decode_handler(jwt_value) except jwt.ExpiredSignature: raise AuthenticationFailed('签名过期') except jwt.InvalidTokenError: raise AuthenticationFailed('用户非法') except Exception as e: # 所有异常都会走到这 raise AuthenticationFailed(str(e)) user=self.authenticate_credentials(payload) return user,jwt_value # 没有值,直接抛异常 raise AuthenticationFailed('您没有携带认证信息')
views.py
from rest_framework.response import Response from rest_framework.views import APIView from app02.utils import MyJwtAuthentication class GoodsInfoAPIView(APIView): authentication_classes = [MyJwtAuthentication,] def get(self,request,*args,**kwargs): print(request.user) return Response('商品信息')
urls.py
from django.contrib import admin from django.urls import path,include,re_path from rest_framework_jwt.views import obtain_jwt_token from app02 import views urlpatterns = [ path('login/', obtain_jwt_token), path('goods/', views.GoodsInfoAPIView.as_view()) ]
效果:
# 使用用户名,手机号,邮箱,都可以登录# # 前端需要传的数据格式 { "username":"lqz/1332323223/33@qq.com", "password":"lqz12345" }
代码:
ser.py
from rest_framework import serializers from api import models import re from rest_framework.exceptions import ValidationError from rest_framework_jwt.utils import jwt_encode_handler,jwt_payload_handler class LoginModelSerializer(serializers.ModelSerializer): username=serializers.CharField() # 重新覆盖username字段,数据中它是unique,post,认为你保存数据,自己有校验没过 class Meta: model=models.User fields=['username','password'] def validate(self, attrs): # print(self.context) # 在这写逻辑 username=attrs.get('username') # 用户名有三种方式 password=attrs.get('password') # 通过判断,username数据不同,查询字段不一样 # 正则匹配,如果是手机号 if re.match('^1[3-9][0-9]{9}$',username): user=models.User.objects.filter(mobile=username).first() elif re.match('^.+@.+$',username):# 邮箱 user=models.User.objects.filter(email=username).first() else: user=models.User.objects.filter(username=username).first() if user: # 存在用户 # 校验密码,因为是密文,要用check_password if user.check_password(password): # 签发token payload = jwt_payload_handler(user) # 把user传入,得到payload token = jwt_encode_handler(payload) # 把payload传入,得到token self.context['token']=token self.context['username']=user.username return attrs else: raise ValidationError('密码错误') else: raise ValidationError('用户不存在') ''' jwt_payload_handler = api_settings.JWT_PAYLOAD_HANDLER jwt_encode_handler = api_settings.JWT_ENCODE_HANDLER payload = jwt_payload_handler(user) # 把user传入,得到payload token = jwt_encode_handler(payload) # 把payload传入,得到token '''
views.py
# 手动签发token,完成多方式登录 from rest_framework.views import APIView from rest_framework.viewsets import ViewSetMixin, ViewSet from app02 import ser # class Login2View(ViewSetMixin,APIView): class Login2View(ViewSet): # 跟上面完全一样 # 这是登录接口 # def post(self): # 不写post了,直接写login? # pass def login(self, request, *args, **kwargs): # 1 需要 有个序列化的类 login_ser = ser.LoginModelSerializer(data=request.data, context={'request': request}) # 2 生成序列化类对象 # 3 调用序列号对象的is_validad login_ser.is_valid(raise_exception=True) token = login_ser.context.get('token') # 4 return return Response({'status': 100, 'msg': '登录成功', 'token': token, 'username': login_ser.context.get('username')}) # 逻辑在视图类中写 # def login(self, request, *args, **kwargs): # username=request.data.get('username') # 用户名有三种方式 # password=request.data.get('password') # import re # from api import models # from rest_framework_jwt.utils import jwt_encode_handler, jwt_payload_handler # # 通过判断,username数据不同,查询字段不一样 # # 正则匹配,如果是手机号 # if re.match('^1[3-9][0-9]{9}$',username): # user=models.User.objects.filter(mobile=username).first() # elif re.match('^.+@.+$',username):# 邮箱 # user=models.User.objects.filter(email=username).first() # else: # user=models.User.objects.filter(username=username).first() # if user: # 存在用户 # # 校验密码,因为是密文,要用check_password # if user.check_password(password): # # 签发token # payload = jwt_payload_handler(user) # 把user传入,得到payload # token = jwt_encode_handler(payload) # 把payload传入,得到token # return Response()
app02/urls.py
from django.urls import path,include,re_path from rest_framework_jwt.views import obtain_jwt_token from app02 import views urlpatterns = [ path('login2/', views.Login2View.as_view({'post':'login'})), ]
总路由
from django.contrib import admin from django.urls import path,re_path,include from django.views.static import serve # 暴露接口使用 from django.conf import settings # 以后都用这个导配置文件,暴露接口 urlpatterns = [ path('admin/', admin.site.urls), path('app02/', include('app02.urls')), re_path(r'^media/(?P<path>.*)', serve, {'document_root': settings.MEDIA_ROOT}) ]
效果:
例子:配置过期时间
# jwt的配置 import datetime JWT_AUTH={'JWT_EXPIRATION_DELTA': datetime.timedelta(days=7), # 过期时间,手动配置 }
# RBAC :是基于角色的访问控制(Role-Based Access Control ),公司内部系统 # django的auth就是内置了一套基于RBAC的权限系统 # django中 # 后台的权限控制(公司内部系统,crm,erp,协同平台) user表 permssion表 group表 user_groups表是user和group的中间表 group_permissions表是group和permssion中间表 user_user_permissions表是user和permission中间表 # 前台(主站),需要用三大认证 # 演示: