zoukankan      html  css  js  c++  java
  • djano jwt 的使用

    参考博客:https://baijiahao.baidu.com/s?id=1608021814182894637&wfr=spider&for=pc

    1.5 JWT:使用djangorestframework-jwt模块进行用户身份验证

         安装: pip install djangorestframework-jwt

         添加应用:python manage.py startapp users

         官方网站:https://jpadilla.github.io/django-rest-framework-jwt/

    ########### 1、在INSTALLED_APPS中加入'rest_framework.authtoken', #################
    INSTALLED_APPS = [
        '''
        'rest_framework.authtoken',  # 
        '''
    ]
    
    ################### 2、配置jwt验证 ######################
    REST_FRAMEWORK = {
        # 身份认证
        'DEFAULT_AUTHENTICATION_CLASSES': (
            'rest_framework_jwt.authentication.JSONWebTokenAuthentication',
            'rest_framework.authentication.SessionAuthentication',
            'rest_framework.authentication.BasicAuthentication',
        ),
    }
    
    import datetime
    
    JWT_AUTH = {
        'JWT_AUTH_HEADER_PREFIX': 'JWT',
        'JWT_EXPIRATION_DELTA': datetime.timedelta(days=1),
        'JWT_RESPONSE_PAYLOAD_HANDLER':
            'users.views.jwt_response_payload_handler',  # 重新login登录返回函数
    }
    AUTH_USER_MODEL='users.User'  # 指定使用users APP中的 model User进行验证
    settings.py 配置使用JWT
    
    
    
    
    from django.contrib import admin
    from django.urls import path,re_path,include
    
    urlpatterns = [
        path('admin/', admin.site.urls),
        re_path(r'users/',include(('users.urls','users'),namespace='users'))
    ]
    
    urls.py
    
    
    
    
    
    #! /usr/bin/env python
    # -*- coding: utf-8 -*-
    from django.urls import path,re_path,include
    from users import views
    from rest_framework_jwt.views import obtain_jwt_token  # 验证密码后返回token
    
    urlpatterns = [
        path('v1/register/', views.RegisterView.as_view(), name='register'),  # 注册用户
        path('v1/login/', obtain_jwt_token,name='login'),  # 用户登录后返回token
        path('v1/list/', views.UserList.as_view(), name='register'),  # 测试需要携带token才能访问
    ]
    
    users/urls.py
    
    
    
    from django.db import models
    from django.contrib.auth.models import AbstractUser
    
    
    class User(AbstractUser):
        username = models.CharField(max_length=64, unique=True)
        password = models.CharField(max_length=255)
        phone = models.CharField(max_length=64)
        token = models.CharField(max_length=255)
    
    
    #! /usr/bin/env python
    # -*- coding: utf-8 -*-
    from rest_framework_jwt.settings import api_settings
    from rest_framework import serializers
    from users.models import User
    
    class UserSerializer(serializers.Serializer):
        username = serializers.CharField()
        password = serializers.CharField()
        phone = serializers.CharField()
        token = serializers.CharField(read_only=True)
    
        def create(self, data):
            user = User.objects.create(**data)
            user.set_password(data.get('password'))
            user.save()
            # 补充生成记录登录状态的token
            jwt_payload_handler = api_settings.JWT_PAYLOAD_HANDLER
            jwt_encode_handler = api_settings.JWT_ENCODE_HANDLER
            payload = jwt_payload_handler(user)
            token = jwt_encode_handler(payload)
            user.token = token
            return user
    
    users/serializers.py 使用Serializer的create方法创建token
    
    
    
    from django.shortcuts import render
    import json
    from rest_framework.views import APIView
    from rest_framework.views import Response
    from rest_framework.permissions import IsAuthenticated
    from rest_framework_jwt.authentication import JSONWebTokenAuthentication
    from users.serializers import UserSerializer
    
    
    # 用户注册
    class RegisterView(APIView):
        def post(self, request, *args, **kwargs):
            serializer = UserSerializer(data=request.data)
            if serializer.is_valid():
                serializer.save()
                return Response(serializer.data, status=201)
            return Response(serializer.errors, status=400)
    
    
    # 重新用户登录返回函数
    def jwt_response_payload_handler(token, user=None, request=None):
        '''
        :param token: jwt生成的token值
        :param user: User对象
        :param request: 请求
        '''
        return {
            'token': token,
            'user': user.username,
            'userid': user.id
        }
    
    
    # 测试必须携带token才能访问接口
    class UserList(APIView):
        permission_classes = [IsAuthenticated]  # 接口中加权限
        authentication_classes = [JSONWebTokenAuthentication]
    
        def get(self,request, *args, **kwargs):
            print(request.META.get('HTTP_AUTHORIZATION', None))
            return Response({'name':'zhangsan'})
        def post(self,request, *args, **kwargs):
            return Response({'name':'zhangsan'})
    
    users/views.py
    
    users/models.py 添加用户认证的User表
    
    
    
    
    #1、指定允许的hosts,否则通过 http://jack.com:8888/index/ 无法访问jack_django程序
    ALLOWED_HOSTS = ['*']
    
    #2、将corsheaders 注册到app中
    INSTALLED_APPS = [
        'django.contrib.admin',
        'django.contrib.auth',
        'django.contrib.contenttypes',
        'django.contrib.sessions',
        'django.contrib.messages',
        'django.contrib.staticfiles',
        'corsheaders',
        'app01',
    ]
    
    #3、将下面两条添加到中间件重
    MIDDLEWARE = [
        'corsheaders.middleware.CorsMiddleware',
        'django.middleware.common.CommonMiddleware',
    ]
    
    #4、配置 django-cors-headers 中的参数
    CORS_ALLOW_CREDENTIALS = True
    CORS_ORIGIN_ALLOW_ALL = True
    # CORS_ORIGIN_WHITELIST = (
    #     '*',
    # )
    
    CORS_ALLOW_METHODS = (
        'DELETE',
        'GET',
        'OPTIONS',
        'PATCH',
        'POST',
        'PUT',
        'VIEW',
    )
    
    CORS_ALLOW_HEADERS = (
        'XMLHttpRequest',
        'X_FILENAME',
        'accept-encoding',
        'authorization',
        'content-type',
        'dnt',
        'origin',
        'user-agent',
        'x-csrftoken',
        'x-requested-with',
        'Pragma',
    )
    
    settings.py 前后端分离配置cors
    
    
    
    # 通过用户token获取用户信息
    from rest_framework_jwt.utils import jwt_decode_handler
    toke_user = jwt_decode_handler(token)
    # {'user_id': 2, 'username': 'lisi', 'exp': 1561504444, 'email': ''}
    

      

    1、cookie使用原理

          1.用户向服务器发送用户名和密码。

          2.验证服务器后,相关数据(如用户角色,登录时间等)将保存在当前会话中。

          3.服务器向用户返回session_id,session信息都会写入到用户的Cookie。

          4.用户的每个后续请求都将通过在Cookie中取出session_id传给服务器。

          5.服务器收到session_id并对比之前保存的数据,确认用户的身份。

          

      2、session使用缺点

          1. 这种模式最大的问题是,没有分布式架构,无法支持横向扩展。
          2. 如果使用一个服务器,该模式完全没有问题。
          3. 但是,如果它是服务器群集或面向服务的跨域体系结构的话,则需要一个统一的session数据库库来保存会话数据实现共享,
          4. 这样负载均衡下的每个服务器才可以正确的验证用户身份。

      3、常用解决session方法

          1. 一种解决方案是通过持久化session数据,写入数据库或文件持久层等。
          2. 收到请求后,验证服务从持久层请求数据。
          3. 依赖于持久层的数据库或者问题系统,会有单点风险,如果持久层失败,整个认证体系都会挂掉。

           

    1.2  JWT的介绍

    1、jwt 原则

    JWT的原则是在服务器身份验证之后,将生成一个JSON对象并将其发送回用户
    {
    "UserName": "Chongchong",
    "Role": "Admin",
    "Expire": "2018-08-08 20:15:56"
    }
    
    之后,当用户与服务器通信时,客户在请求中发回JSON对象,服务器仅依赖于这个JSON对象来标识用户。
    为了防止用户篡改数据,服务器将在生成对象时添加签名(有关详细信息,请参阅下文)。服务器不保存任何会话数据,即服务器变为无状态,使其更容易扩展

    2、JWT的数据结构

          1)jwt头:JWT头部分是一个描述JWT元数据的JSON对象

          2)有效载荷:七个默认字段+自定义私有字段

          3)签名=HMACSHA256(base64UrlEncode(header) + "." + base64UrlEncode(payload),secret)

          

        1)JWT头

    # JWT头部分是一个描述JWT元数据的JSON对象,通常如下所示。
    {
    "alg": "HS256",
    "typ": "JWT"
    }
    # 1)alg属性表示签名使用的算法,默认为HMAC SHA256(写为HS256);
    # 2)typ属性表示令牌的类型,JWT令牌统一写为JWT。
    # 3)最后,使用Base64 URL算法将上述JSON对象转换为字符串保存。

       2)有效载荷

    #1、有效载荷部分,是JWT的主体内容部分,也是一个JSON对象,包含需要传递的数据。 JWT指定七个默认字段供选择。
    '''
    iss:发行人
    exp:到期时间
    sub:主题
    aud:用户
    nbf:在此之前不可用
    iat:发布时间
    jti:JWT ID用于标识该JWT
    '''
    
    #2、除以上默认字段外,我们还可以自定义私有字段,如下例:
    {
    "sub": "1234567890",
    "name": "chongchong",
    "admin": true
    }
    
    #3、注意
    默认情况下JWT是未加密的,任何人都可以解读其内容,因此不要构建隐私信息字段,存放保密信息,以防止信息泄露。
    JSON对象也使用Base64 URL算法转换为字符串保存。
    
    有效载荷

     3)签名哈希

    # 1.签名哈希部分是对上面两部分数据签名,通过指定的算法生成哈希,以确保数据不会被篡改。
    # 2.首先,需要指定一个密码(secret),该密码仅仅为保存在服务器中,并且不能向用户公开。
    # 3.然后,使用标头中指定的签名算法(默认情况下为HMAC SHA256)根据以下公式生成签名。
    # 4.HMACSHA256(base64UrlEncode(header) + "." + base64UrlEncode(payload),secret)
    # 5.在计算出签名哈希后,JWT头,有效载荷和签名哈希的三个部分组合成一个字符串,每个部分用"."分隔,就构成整个JWT对象。

    3、jwt核心

          1)给用户颁发的token值相当于一把锁,服务器端的秘钥相当于一把钥匙

          2)每次客户端请求都会携带这把锁,服务器端用秘钥去开这把锁,若果无法打开就证明是伪造的

      4、jwt特点分析

          1、JWT默认不加密,但可以加密,生成原始令牌后,可以使用改令牌再次对其进行加密。

          2、当JWT未加密方法是,一些私密数据无法通过JWT传输。

          3、JWT不仅可用于认证,还可用于信息交换,善用JWT有助于减少服务器请求数据库的次数。

          4、JWT的最大缺点是服务器不保存会话状态,所以在使用期间不可能取消令牌或更改令牌的权限,一旦JWT签发,在有效期内将会一直有效。

          5、JWT本身包含认证信息,因此一旦信息泄露,任何人都可以获得令牌的所有权限。

          6、为了减少盗用和窃取,JWT不建议使用HTTP协议来传输代码,而是使用加密的HTTPS协议进行传输。

    做最野的狼
  • 相关阅读:
    判断数组的方法
    介绍下 npm 模块安装机制,为什么输入 npm install 就可以自动安装对应的模块?
    因为这样那样的原因又滚回来了
    AFO成功
    SDOI2018
    TJOI2018
    杂题
    线段树合并
    几个dp的陈年老题
    【自家测试】2018-5-9
  • 原文地址:https://www.cnblogs.com/shanjiaaa/p/13746330.html
Copyright © 2011-2022 走看看