百度360必应搜狗淘宝本站头条
当前位置:网站首页 > 技术资源 > 正文

JWT 在 Java Web 开发中的奇妙应用

lipiwang 2025-05-24 15:22 3 浏览 0 评论

JWT 在 Java Web 开发中的奇妙应用

在当今的互联网世界里,安全始终是一个绕不开的话题。而当我们谈论到 Web 应用的安全性时,认证和授权绝对是其中的核心部分。说到这,我忍不住要给大家讲个笑话:有一天,一个程序员走进酒吧,想要证明自己是真正的顾客。他拿出身份证,结果老板说:“哦,我只能看到你的名字,你还没告诉我密码!”没错,传统的 session 认证方式就像这个故事一样,需要依赖服务器来存储状态信息。

不过,时代在进步,我们的认证方式也跟着进化了。今天,我们就来聊聊 JWT(JSON Web Token)——这位认证界的“新贵”,以及它在 Java Web 开发中的独特魅力。

JWT 是什么?让我们揭开它的神秘面纱

JWT,全称 JSON Web Token,是一种基于 JSON 的轻量级认证机制。它的结构简单但功能强大,由三部分组成:头部(Header)、载荷(Payload)和签名(Signature)。我们不妨把它们想象成一封加密信件的三个部分。

头部:信封上的标签

头部就像是这封信的标签,告诉我们这是一封 JWT。它通常包含两个部分:算法类型和令牌类型。比如:

{
  "alg": "HS256",
  "typ": "JWT"
}

这里的 alg 表示使用 HMAC SHA256 算法签名,而 typ 则表明这是一个 JWT。

载荷:信的内容

接下来就是载荷部分,这里存放的是实际的信息,也就是所谓的声明(Claims)。声明分为三类:注册声明、公共声明和私有声明。举个例子:

{
  "sub": "1234567890",
  "name": "John Doe",
  "iat": 1516239022
}

在这个例子中,sub 表示主题,name 是用户名,iat 表示签发时间戳。

签名:信封上的锁

最后,签名是对前面两部分内容的加密处理,用来验证信息的真实性和完整性。具体过程如下:

HMACSHA256(
  base64UrlEncode(header) + "." +
  base64UrlEncode(payload),
  secret
)

这里 secret 是服务器端保存的秘密密钥,用于生成和验证签名。

JWT 在 Java Web 开发中的应用实例

说了这么多理论知识,咱们还是得来点实际操作。下面我就带大家看看如何在 Spring Boot 中使用 JWT 来实现用户认证。

首先,我们需要添加一些必要的依赖项。在 Maven 项目的 pom.xml 文件中添加以下内容:

<dependency>
    <groupId>io.jsonwebtoken</groupId>
    <artifactId>jjwt</artifactId>
    <version>0.9.1</version>
</dependency>

然后,创建一个工具类来生成和解析 JWT:

import io.jsonwebtoken.Jwts;
import io.jsonwebtoken.SignatureAlgorithm;

import java.util.Date;

public class JwtUtil {
    private static final String SECRET = "mySecretKey";

    public static String generateToken(String username) {
        return Jwts.builder()
                .setSubject(username)
                .setIssuedAt(new Date())
                .signWith(SignatureAlgorithm.HS512, SECRET)
                .compact();
    }

    public static String extractUsername(String token) {
        return Jwts.parser()
                .setSigningKey(SECRET)
                .parseClaimsJws(token)
                .getBody().getSubject();
    }
}

这样,我们就有了生成和解析 JWT 的工具了。接下来,在登录接口中使用这些工具:

@PostMapping("/login")
public ResponseEntity<?> authenticateUser(@RequestBody LoginRequest loginRequest) {
    // 假设我们已经验证了用户名和密码
    String token = JwtUtil.generateToken(loginRequest.getUsername());
    return ResponseEntity.ok(new JwtResponse(token));
}

客户端接收到这个 token 后,就可以将其存储并在后续请求中作为 Authorization Header 发送出去:

Authorization: Bearer eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9...

在每个受保护的接口中,我们可以再次利用 JwtUtil 工具类来提取并验证 token:

@GetMapping("/protected")
public ResponseEntity<String> getProtectedData(@RequestHeader("Authorization") String authorization) {
    String token = authorization.split(" ")[1];
    String username = JwtUtil.extractUsername(token);
    return ResponseEntity.ok("Hello, " + username);
}

JWT 的优点与局限性

优点

  • 无状态:由于所有信息都包含在 token 中,服务器无需维护会话状态,大大简化了架构设计。
  • 跨域支持:token 可以轻松跨域传递,非常适合现代微服务架构。
  • 灵活性高:可以根据需要自定义各种声明,满足不同的业务需求。

局限性

  • 安全性问题:虽然 token 本身是加密的,但如果被截获,攻击者仍然可以伪造请求。因此,必须妥善保管 token。
  • 体积限制:由于 token 是以 Base64 编码的形式存在的,过大的 payload 会导致 token 过长,影响性能。

结语

总的来说,JWT 是一种非常优秀的认证方案,尤其适合分布式系统和微服务架构。它既简单又高效,能够让我们的 Web 应用变得更加安全可靠。当然,任何技术都有其适用范围和局限性,我们在使用 JWT 的时候也需要结合实际情况做出权衡。

希望这篇文章能帮助你更好地理解和应用 JWT!如果你有任何疑问或者想了解更多关于 Java Web 开发的内容,请随时告诉我哦~

相关推荐

httpclient+jsoup实现小说线上采集阅读

前言  用过老版本UC看小说的同学都知道,当年版权问题比较松懈,我们可以再UC搜索不同来源的小说,并且阅读,那么它是怎么做的呢?下面让我们自己实现一个小说线上采集阅读。(说明:仅用于技术学习、研究) ...

Python3+requests+unittest接口自动化测试实战

一、Requests介绍RequestsisanelegantandsimpleHTTPlibraryforPython,builtforhumanbeings.翻译过来就是...

授权码 + PKCE 模式|OIDC &amp; OAuth2.0 认证协议最佳实践系列【03】

在上一篇文章中,我们介绍了OIDC授权码模式,本次我们将重点围绕授权码+PKCE模式(AuthorizationCodeWithPKCE)进行介绍,从而让你的系统快速具备接入用户认...

JWT 在 Java Web 开发中的奇妙应用

JWT在JavaWeb开发中的奇妙应用在当今的互联网世界里,安全始终是一个绕不开的话题。而当我们谈论到Web应用的安全性时,认证和授权绝对是其中的核心部分。说到这,我忍不住要给大家讲个笑话...

动手操作:一个 OAuth 2 应用程序(2) - 配置 Keycloak 为授权服务器

接上一篇《动手操作:一个OAuth2应用程序(1)-应用程序场景》进行场景分析后,本篇就开始动手实现授权服务器。在本文中,我们将Keycloak配置为系统的授权服务器(图3)。...

JSON Web Token是什么?

JSONWebToken(缩写JWT)是目前最流行的跨域认证解决方案。传统的session认证http协议本身是一种无状态的协议,而这就意味着如果用户向我们的应用提供了用户名和密码来进行用户认证...

Keycloak Servlet Filter Adapter使用

KeycloakClientAdapters简介Keycloakclientadaptersarelibrariesthatmakeitveryeasytosecurea...

使用JWT生成token

一、使用JWT进行身份验证1、传统用户身份验证Internet服务无法与用户身份验证分开。一般过程如下:用户向服务器发送用户名和密码。验证服务器后,相关数据(如用户角色,登录时间等)将保存在当前会话中...

在word中通过VBA调用百度翻译API在线翻译

一天的时间,借助各种AI终于解决了这个问题:在word中通过VBA调用百度翻译API进行在线翻译。给我的word又添加了一项神技。先上代码:Sub宏5()''宏5宏Dimapp...

API 安全之认证鉴权

作者:半天前言API作为企业的重要数字资源,在给企业带来巨大便利的同时也带来了新的安全问题,一旦被攻击可能导致数据泄漏重大安全问题,从而给企业的业务发展带来极大的安全风险。正是在这样的背景下,Ope...

用WordPress建站哪些插件会拖慢速度影响排名?

你是否发现网站加载总慢半拍,SEO排名死活上不去?八成是插件惹的祸!80%的站长不知道,WordPress插件用错类型或配置不当,分分钟让网站速度暴跌,爬虫抓取效率直接砍半。缓存插件没装对,越用越卡你...

JavaScript报错了?不要慌!怎么看怎么处理都在这里

在开发中,有时,我们花了几个小时写的JS代码,在游览器调试一看,控制台一堆红,瞬间一万头草泥马奔腾而来。至此,本文主要记录JS常见的一些报错类型,以及常见的报错信息,分析其报错原因,并给予处理...

跨站脚本攻击(四)
跨站脚本攻击(四)

04XSS漏洞挖掘技巧4.1常见的绕过姿势实际应用中web程序往往会通过一些过滤规则来阻止带有恶意代码的用户输入被显示,但由于HTML语言的松散性和各种标签的不同优先级,使得我们绕过过滤规则成为了可能。4.1.1利用大小写绕过HTML标签...

2025-05-24 15:21 lipiwang

WAF-Bypass之SQL注入绕过思路总结

过WAF(针对云WAF)寻找真实IP(源站)绕过如果流量都没有经过WAF,WAF当然无法拦截攻击请求。当前多数云WAF架构,例如百度云加速、阿里云盾等,通过更改DNS解析,把流量引入WAF集群,流量经...

Springboot之登录模块探索(含Token,验证码,网络安全等知识)

简介登录模块很简单,前端发送账号密码的表单,后端接收验证后即可~淦!可是我想多了,于是有了以下几个问题(里面还包含网络安全问题):1.登录时的验证码2.自动登录的实现3.怎么维护前后端登录状态在这和大...

取消回复欢迎 发表评论: