Laravel Vue 前后端分離 使用token認證及原理


在做前后台分離的項目中,認證是必須的,由於http是無狀態的。前台用戶登錄成功后,后台給前台返回token。之后前台給后台發請求每次攜帶token。

原理也非常簡單:

前台在請求頭中添加 Authorization,如下

批注 2020-04-03 132008

后台取到值,然后去用戶表的api_token列進行匹配,如果查到說明驗證成功,並且返回相關信息。


Laravel本身自帶幾種驗證方式,下面介紹下token認證的實現的方法。

前台在向后台發起請求時要攜帶一個token

后台需要做一個返回當前登錄用戶的信息的api,地址是 /api/user

先添加路由,當給 route/api.php 添加

Route::middleware('auth:api')->get('/user', function (Request $request) {
    echo $request->user();
});

如果瀏覽器直接訪問 http://mydomain.com/api/user 會返回 401 Unauthorized
原因是在config/auth.php中有下面的關鍵配置

'guards' => [
        'web' => [
            'driver' => 'session',
            'provider' => 'users',
        ],

        'api' => [
            'driver' => 'token',
            'provider' => 'users',
        ],
    ],

可以看到通過api訪問走的是token認證,這里沒有提供token所以就認證失敗返回401了。

'driver' => 'token' 實際調用的是\vendor\laravel\framework\src\Illuminate\Auth\TokenGuard.php
上面說到我們需要在request里提供api_token參數,為了區別是哪個用戶,需要在user表添加api_token字段

71414-613f209f9c859b58

認證過程調用的是getTokenForRequest方法

public function getTokenForRequest()
    {
        $token = $this->request->query($this->inputKey);

        if (empty($token)) {
            $token = $this->request->input($this->inputKey);
        }

        if (empty($token)) {
            $token = $this->request->bearerToken();
        }

        if (empty($token)) {
            $token = $this->request->getPassword();
        }

        return $token;
    }

這個bearerToken實際找header中是否存在Authorization

public function bearerToken()
    {
        $header = $this->header('Authorization', '');

        if (Str::startsWith($header, 'Bearer ')) {
            return Str::substr($header, 7);
        }
    }

先給user表添加api_token字段
php artisan make:migration add_api_token_to_users --table=users
內容

class AddApiTokenToUsers extends Migration
{
    /**
     * Run the migrations.
     *
     * @return void
     */
    public function up()
    {
        Schema::table('users', function (Blueprint $table) {
            $table->string('api_token', 60)->unique();
        });
    }

    /**
     * Reverse the migrations.
     *
     * @return void
     */
    public function down()
    {
        Schema::table('users', function (Blueprint $table) {
            $table->dropColumn('api_token');
        });
    }
}

打開navicat進到user表里,更新users的api_token。

71414-9c4143b8d15b29e1

打開postman

71414-1ae37e4bab785fcc

注意這里的header,key是Authorization,值就是Bearer+空格+剛才數據庫里設的api_token

這樣就能返回內容啦,修改其他用戶的token能返回相應的用戶信息,說明認證成功,功能基本完成!


下面完善細節

完善邏輯
修改 \app\Http\Controllers\Auth\RegisterController.php

protected function create(array $data)
    {
        return User::create([
            'name' => $data['name'],
            'email' => $data['email'],
            'password' => bcrypt($data['password']),
            // 添加這行
            'api_token' => str_random(60),
        ]);
    }

User Model 的 $fillable也改下

 protected $fillable = [
        'name', 'email', 'password', 'api_token',
    ];

如果在前台頁面,發起請求時如何給后台傳這個Authorization header? 方法如下
注意,下面的是Laravel5.4的修改方法。新版本可能有細微區別,只要知道原理就能自己改了。

打開 \resources\assets\js\bootstrap.js 參照着csrf-token。合適的地方添加下面的代碼

let token     = document.head.querySelector('meta[name="csrf-token"]');
let api_token = document.head.querySelector('meta[name="api-token"]');

if (token) {
    // 這個要參考axios的文檔
    window.axios.defaults.headers.common['X-CSRF-TOKEN'] = Laravel.csrfToken =token.content;
    // 如果用的jquery
    // Fix jquery ajax crossDomain without Token
    // jQuery.ajaxPrefilter(function (options, originalOptions, jqXHR) {
    //     // if (options.crossDomain) {
    //     jqXHR.setRequestHeader('Authorization', api_token.content);
    //     jqXHR.setRequestHeader('X-CSRF-TOKEN', token.content);
    //     //}
    // });
} else {
    console.error('CSRF token not found: https://laravel.com/docs/csrf#csrf-x-csrf-token');
}


if (api_token) {
    window.axios.defaults.headers.common['Authorization'] = api_token.content;
} else {
    console.error('Authorization token not found: https://laravel.com/docs/csrf#csrf-x-csrf-token');
}

最后修改公共視圖模版中 \views\layouts\app.blade.php

    <meta name="csrf-token" content="{{ csrf_token() }}">
    <meta name="api-token" content="{{ Auth::check() ? 'Bearer '.Auth::user()->api_token : 'Bearer ' }}">

總結:
本質上給用戶表添加api_token,后台根據這個字段判斷是否是有效的用戶,無效返回401,有效返回查詢結果。
優點是容易理解,缺點太簡單,安全也不夠。


為了安全,可以實現下面的功能:


每次登錄成功后刷新api_token為新值
其實 Laravel 官方提供了一個 Laravel Passport 的包。Laravel Passport is an OAuth2 server and API authentication package 。

轉載自: https://www.jianshu.com/p/b89df38e886b


免責聲明!

本站轉載的文章為個人學習借鑒使用,本站對版權不負任何法律責任。如果侵犯了您的隱私權益,請聯系本站郵箱yoyou2525@163.com刪除。



 
粵ICP備18138465號   © 2018-2025 CODEPRJ.COM