在 Headless CMS 中使用 JWT 实现身份认证

面试官:小伙子,你的数组去重方式惊艳到我了

在当前的 Web 开发中,前端与后端分离的趋势越来越明显,Headless CMS 逐渐成为一种趋势。Headless CMS 即无头 CMS,只负责内容管理,不涉及前端展示和样式等操作。当前流行的 Headless CMS 有 Strapi、Contentful、GraphCMS 等。在 Headless CMS 中实现身份认证是一项关键的功能。JWT 是一种可用于实现认证的标准,本篇文章将介绍如何在 Headless CMS 中使用 JWT 实现身份认证。

什么是 JWT

JWT 全称为 JSON Web Token,是一种轻量级的身份认证标准,在身份认证领域得到越来越广泛的应用。JWT 的设计目标是让数据能够安全且紧凑地在各个系统中传递。JWT 由三部分构成,分别是 Header、Payload 和 Signature。Header 和 Payload 都是基于 JSON,分别用于描述 JWT 的元数据和声明等信息;而 Signature 用于验证信息的真实性。

下面是一个 JWT 的示例:

-----------------------------------------------------------------------------------------------------------------------------------------------------------

上述 JWT 有三个部分:Header、Payload 和 Signature。以“ . ”为分隔符,Header 和 Payload 分别拼接为:eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJzdWIiOiIxMjM0NTY3ODkwIiwibmFtZSI6IkpvaG4gRG9lIiwiaWF0IjoxNTE2MjM5MDIyfQ,它们都是使用 Base64 算法进行编码得到的字符串。在此基础上,Signature 的值如下:SflKxwRJSMeKKF2QT4fwpMeJf36POk6yJV_adQssw5c。Signature 是使用 JWT 自定义的加解密算法对 Payload 和 Secret(密钥)进行计算得到的,用来验证 JWT 的可信性,保证 JWT 的数据没有被篡改或擅自修改。

JWT 的优缺点

下面简要描述 JWT 的优缺点:

优点

  1. JWT 标准化,由于 JWT 是一个标准化的认证方式,因此可以更方便地在各个应用程序之间进行传递和交互。

  2. 跨语言支持,由于 JWT 的采用的 JSON 格式,在多种语言之间可以方便地进行数据传输和解析。

  3. 降低耦合性,由于 JWT 的解决方案是使用 token 来进行身份认证,也就不会涉及到与数据库的交互和更新操作,因此可以使得应用程序的耦合性降低。

缺点

  1. 安全性,由于 JWT 是存储在客户端中的,因此需要额外的措施来保障其安全性。另外,如果请求过于频繁,也可能会导致恶意攻击。

  2. 自定义较为困难,由于 JWT 是标准化的方案,因此在某些方面可能比较僵硬,需要根据具体应用场景进行额外的设定。

现在开始介绍在 Headless CMS 中使用 JWT 实现身份认证的步骤。

第一步:在 Headless CMS 中配置 JWT

首先,需要在 Headless CMS 中进行 JWT 的配置,以 Strapi 为例,可以在设置中启用身份认证功能,并配置需要的算法、密钥、有效期等参数。

第二步:前端实现 JWT 认证

前端需要向 Headless CMS 请求获得 JWT,存储 JWT,并在请求 Headless CMS 时附加 JWT。

下面是一个 Vue.js 的示例代码:

------ ----- ---- --------
------ --------- ---- -------------

----- ------- - ------

----- ------ - ----- -- -- -
  --- --- - ------------------------------
  -- ------ -
    ----- --- - ----- ------------------------- -
      ----------- -------- -- ---
      --------- ------------ -- --
    ---
    --- - ---------------
    -- ----- -
      ----------------------------- -----
    -
  -
  ------ ----
--

----- --------- - -- -- -
  ---------------------------------
--

----- ------------- - -- -- -
  ----- --- - ------------------------------
  ------ --- - -------------- - -----
--

------ ------- -
  -------
  ----------
  --------------
--

在实现中,首先尝试从本地存储中获取 JWT,如果没有 JWT,则向 Headless CMS 发送请求,获取 JWT 并存储到本地存储中。删除 JWT 时,仅需要从本地存储中删除即可。在需要向 Headless CMS 发送请求时,需要在请求的 Header 中添加 Authorization 字段,取值为 Bearer + 空格 + JWT 字符串。

下面是在 Axios 中使用 JWT 的示例:

------ ----- ---- --------
------ --- ---- --------

----- ---- - --------------
  -------- ----------------------
  -------- -
    --------------- -------------------
  --
---

----------------------------------- -------- -- -
  ----- ----- - ----- -------------
  -- ------- -
    ---------------------------- - ------- ----------
  -
  ------ -------
---

------ ------- -----

在实现中,首先在全局中创建一个 Axios 实例,并配置基本 URL 和请求头等信息。使用 Axios 的拦截器,在每次请求头中添加 JWT 后再发送请求。

第三步:后端验证 JWT

最后,需要在 Headless CMS 的后端验证 JWT 的有效性。以 Strapi 为例,只需要在请求头中读取当前请求的 JWT,然后使用配置的密钥和算法计算 signature,检查 signature 是否与 JWT 中存储的一致即可。

下面是在 Strapi 中验证 JWT 的示例代码:

----- - ----- - - ------------------
----- - ------ - - ------------------------

----- ----------- - ----- --------- ------- -- -
  ------ --- ----------------- ------- -- -
    --------------- ------- ----- ----- -- -
      -- ----- -
        ------------
      - ---- -
        --------------
      -
    ---
  ---
--

-------------- - -------- -- -
  ------ -
    ----- ------------ -
      -------------------- ----- ----- -- -
        ----- - ----- - - ---------------------------- -- ----
        --- -
          -- ------- -
            ----- ---------- - ----- ------------------ -----------------------------------------------------
            -------------- - -----------
          -
        - ----- --- -
          ---------------- ------ ---------------
        -
        ----- -------
      ---
    --
  --
--

在实现中,首先使用 cookie 中的 token 读取 JWT 的值,然后使用服务器配置的密钥和算法计算 signature,如果 signature 与 JWT 中保存的一致,则认为认证通过,并将 JWT 中的 payload 存储至 user 中。

总结

本文介绍了在 Headless CMS 中使用 JWT 实现身份认证的方法,主要分为几个步骤:首先在 Headless CMS 中配置 JWT,然后在前端存储和发送 JWT,最后在后端验证 JWT 的有效性。

JWT 可以在多个应用系统之间共享,可用于实现跨域认证,有效地解决了认证和授权的问题。然而 JWT 的安全性需要额外的措施保障,特别是在头信息及 Cookie 等不安全传输数据时,还需要做好加密和防护等工作。

来源:JavaScript中文网 ,转载请联系管理员! 本文地址:https://www.javascriptcn.com/post/664e3d73d3423812e4e6c1a5


猜你喜欢

  • 使用 Headless CMS 简化博客网站搭建

    在传统的博客网站搭建模式中,通常需要使用一个完整的 CMS 系统,如 WordPress 或 Joomla 等,它们提供了完整的前端和后端功能,包括用户管理、文章发布、样式自定义等。

    5 小时前
  • Cypress 错误解决:如何解决 No Such Element 错误

    Cypress 是一个基于 JavaScript 的前端自动化测试框架,它可以帮助我们高效地编写和运行自动化测试用例。然而,在使用 Cypress 进行测试的过程中,我们有时会遇到 No Such E...

    5 小时前
  • Mocha 测试中怎么样才能只执行部分测试用例?

    在使用 Mocha 进行测试时,你可能需要只运行部分测试用例而不是全部运行。这可能是因为你的测试套件非常大,或者你想只测试一部分代码。本文将介绍如何在 Mocha 中只执行部分测试用例,并提供一些示例...

    5 小时前
  • IOS 开发:如何优化本地存储

    本地存储是一种在移动应用程序和网站开发中常见的技术,它可以在用户离线时继续提供信息、内容和功能。在 IOS 开发中,使用本地存储的最佳方法是使用内置数据库 SQLite。

    5 小时前
  • TypeScript 中使用 let 和 const 定义变量和常量

    介绍 TypeScript 是一种静态类型检查器,它扩展了 JavaScript 并使其更易于使用和维护。在 TypeScript 中,我们可以使用 let 和 const 来定义变量和常量。

    5 小时前
  • 如何修复 CSS Reset 对滚动条样式的影响?

    在前端开发中,CSS Reset 是一个非常常见的技术。 它的原理是通过将浏览器的默认样式重置为一致的标准,以确保不同浏览器之间的样式相同。 但是 CSS Reset 常常会对浏览器滚动条样式造成影响...

    5 小时前
  • 在 Fastify 中构建 JWT 认证服务器

    引言 JWT(JSON Web Tokens)是一种用于安全交换信息的开放式标准,它可以在多个服务之间传递认证信息。在构建 Web 应用程序时,往往需要在请求和响应之间进行身份验证,JWT 作为一种有...

    5 小时前
  • 如何使用 ES6 中的数组方法简化代码

    如何使用 ES6 中的数组方法简化代码 随着 JavaScript 语言的发展,ES6 中新增的许多数组方法大大简化了开发人员的编程工作。这些方法可以让我们更容易地处理数据和操作数组,同时大大增加了代...

    5 小时前
  • SPA 开发中前后端分离的优缺点及应用实践

    单页应用(Single Page Application,SPA)是一种现代化的 Web 应用程序开发模式,它的一个特点就是前后端分离。本文将介绍 SPA 开发中前后端分离的优缺点,以及如何实践前后端...

    5 小时前
  • 使用 Enzyme + Jest 测试通过 HOC 形式创建的 React 组件

    在 React 中,高阶组件(Higher Order Component,简称 HOC)是一种非常常见的模式,它允许我们将组件逻辑重用在多个组件之间。使用 HOC 可以让我们更好地管理组件间的复杂度...

    5 小时前
  • PM2 与 Docker:构建可伸缩的 Node.js 应用程序

    前言 在开发现代 Web 应用程序时,Node.js 已成为最受欢迎的开发语言之一。Node.js 可以大力发挥其高度可扩展的架构,以构建高性能的 Web 应用程序。

    5 小时前
  • Material Design 中主题颜色的修改与自定义方法

    Material Design 是 Google 在 2014 年发布的一种全新的平面设计语言,旨在提供一个简洁、明晰、具有层次的用户界面设计风格。该设计语言使用明亮的色彩、深入的阴影效果、多种类型的...

    5 小时前
  • CSS Grid 布局问题集锦

    CSS Grid 布局是一种基于网格的布局系统,可以帮助前端开发人员更轻松地构建自适应、灵活且可复用的界面。尽管 CSS Grid 布局越来越普及,但是仍然存在一些问题需要面对和解决。

    5 小时前
  • 在 TailwindCSS 中实现无限滚动加载的技巧

    随着 Web 应用程序的普及,无限滚动加载成为了越来越流行的设计模式。它可以使用户感到更流畅,避免需要单击“下一页”按钮的情况。在 TailwindCSS 中实现无限滚动加载并不难,但是需要了解一些特...

    5 小时前
  • Redux 和 Immutable 数据结构的集成

    Redux 和 Immutable 数据结构的集成 储存和操作状态是前端应用程序的重要组成部分。Redux 和 Immutable 都是流行的前端技术,它们可以帮助处理状态,并提高应用程序的性能。

    5 小时前
  • ECMAScript 2021 和 React:优化性能的新方法

    前言 前端开发涉及到很多复杂的技术,而随着业界不断提升对用户体验的要求,性能优化也成为了前端开发的重点。ECMAScript 2021 和 React 的新功能在性能优化方面提供了一些新的方法,让开发...

    5 小时前
  • 10个ECMAScript 2019的新特性

    ECMAScript是JavaScript的标准规范,每年都会推出新的版本,提供新的特性和语法糖。2019版的ECMAScript已经发布,本篇文章将详细介绍10个新特性,对前端开发有指导意义。

    5 小时前
  • 如何实现无障碍访问依赖动态内容的应用程序?

    随着互联网技术的发展,越来越多的应用程序需要依赖动态内容来提供用户体验,例如 AJAX 加载、单页应用程序等。然而,这些应用程序往往会给残障人士造成访问困难,导致其无法充分利用这些服务。

    5 小时前
  • 构建高可用的 SPA 应用:浏览器兼容解决方案

    单页应用(Single Page Application,SPA)是现代 Web 开发技术的重要组成部分,它可以提供卓越的用户体验和高效的页面加载速度。但是,由于 Web 浏览器市场的多样性,有时候我...

    5 小时前
  • 在 SASS 中使用媒体查询的正确方法

    在SASS中使用媒体查询的正确方法 作为前端开发人员,我们经常需要针对不同的屏幕尺寸和设备类型来优化我们的网页布局和样式。这时候,媒体查询就成了我们必不可少的工具。

    5 小时前

相关推荐