1、傳統身份驗證和JWT的身份驗證
傳統身份驗證:
HTTP 是一種沒有狀態的協議,也就是它並不知道是誰是訪問應用。這里我們把用戶看成是客戶端,客戶端使用用戶名還有密碼通過了身份驗證,不過下回這個客戶端再發送請求時候,還得再驗證一下。 解決的方法就是,當用戶請求登錄的時候,如果沒有問題,我們在服務端生成一條記錄,這個記錄里可以說明一下登錄的用戶是誰,然后把這條記錄的 ID 號發送給客戶端,客戶端收到以后把這個 ID 號存儲在 Cookie 里,下次這個用戶再向服務端發送請求的時候,可以帶着這個 Cookie ,這樣服務端會驗證一個這個 Cookie 里的信息,看看能不能在服務端這里找到對應的記錄,如果可以,說明用戶已經通過了身份驗證,就把用戶請求的數據返回給客戶端。 上面說的就是 Session,我們需要在服務端存儲為登錄的用戶生成的 Session ,這些 Session 可能會存儲在內存,磁盤,或者數據庫里。我們可能需要在服務端定期的去清理過期的 Session 。
安裝:
pip install djangorestframework_jwt
JWT的身份驗證:
使用基於 Token 的身份驗證方法,在服務端不需要存儲用戶的登錄記錄。大概的流程是這樣的:
1、客戶端使用用戶名跟密碼請求登錄
2、服務端收到請求,去驗證用戶名與密碼
3、驗證成功后,服務端會簽發一個 Token,再把這個 Token 發送給客戶端
4、客戶端收到 Token 以后可以把它存儲起來,比如放在 Cookie 里或者 Local Storage 里
5、客戶端每次向服務端請求資源的時候需要帶着服務端簽發的 Token
6、服務端收到請求,然后去驗證客戶端請求里面帶着的 Token,如果驗證成功,就向客戶端返回請求的數據
2、JWT的token組成
實施 Token 驗證的方法挺多的,還有一些標准方法,比如 JWT,讀作:jot ,表示:JSON Web Tokens 。
JWT 標准的 Token 有三個部分:
header(頭部)
payload(數據)
signature(簽名)
中間用點分隔開,並且都會使用 Base64 編碼,所以真正的 Token 看起來像這樣:
eyJhbGciOiJIUzI1NiJ9.eyJpc3MiOiJuaW5naGFvLm5ldCIsImV4cCI6IjE0Mzg5NTU0NDUiLCJuYW1lIjoid2FuZ2hhbyIsImFkbWluIjp0cnVlfQ.SwyHTEx_RQppr97g4J5lKXtabJecpejuef8AqKYMAJc
頭部:
每個 JWT token 里面都有一個 header,也就是頭部數據。里面包含了使用的算法,這個 JWT 是不是帶簽名的或者加密的。主要就是說明一下怎么處理這個 JWT token 。
頭部里包含的東西可能會根據 JWT 的類型有所變化,比如一個加密的 JWT 里面要包含使用的加密的算法。唯一在頭部里面要包含的是 alg 這個屬性,如果是加密的 JWT,這個屬性的值就是使用的簽名或者解密用的算法。如果是未加密的 JWT,這個屬性的值要設置成 none。
示例:

意思是這個 JWT 用的算法是 HS256。上面的內容得用 base64url 的形式編碼一下,所以就變成這樣:

Payload:
Payload 里面是 Token 的具體內容,這些內容里面有一些是標准字段,你也可以添加其它需要的內容。下面是標准字段:
-
iss:Issuer,發行者
-
sub:Subject,主題
-
aud:Audience,觀眾
-
exp:Expiration time,過期時間
-
nbf:Not before
-
iat:Issued at,發行時間
-
jti:JWT ID
比如下面這個 Payload ,用到了 iss 發行人,還有 exp 過期時間這兩個標准字段。另外還有兩個自定義的字段,一個是 name ,還有一個是 admin 。

使用 base64url 編碼以后就變成了這個樣子:

Signature:
JWT 的最后一部分是 Signature ,這部分內容有三個部分,先是用 Base64 編碼的 header.payload ,再用加密算法加密一下,加密的時候要放進去一個 Secret ,這個相當於是一個密碼,這個密碼秘密地存儲在服務端。
-
header
-
payload
-
secret

處理完成以后看起來像這樣:

最后這個在服務端生成並且要發送給客戶端的 Token 看起來像這樣:
