如何在 Express.js 中使用 JWT 进行身份验证

面试官:小伙子,你的代码为什么这么丝滑?

介绍

JSON Web Token (JWT)是一种用于声明对某个服务的认证信息的开放标准。在前端开发中,我们经常需要验证用户的身份,并授予特定的访问权限。JWT可以通过在请求中携带认证信息来实现身份验证,从而实现安全的访问控制,减少对服务器的频繁查询,提高系统的性能和可靠性。

在这篇文章中,我们将会学习如何在 Express.js 中使用 JWT 进行身份验证。我们将介绍 JWT 的概念,讨论如何在Node.js中使用 JSON Web Token 创建和验证令牌,并提供一个详细的示例代码。

JWT 概览

JSON Web Token (JWT)由三部分组成:

  • Header(头):包含令牌类型和使用的加密算法
  • Payload(载荷):包含关键信息,包括用户 ID、访问权限等
  • Signature(签名):用于保证令牌的完整性和身份验证

在创建JWT令牌时,使用 HMAC SHA256 或RSA签名算法将 Header、Payload和密钥连接起来,并生成Signature。然后将三部分组成的JWT令牌返回给客户端,客户端可以使用JWT进行身份验证,并在请求中携带JWT令牌访问API。

使用 Node.js JSON Web Token 库

Node.js 的 JSON Web Token 库包含了创建、验证JWT令牌的函数。我们可以从 Node.js 的官方网站上找到 jsonwebtoken 库,并通过 npm 安装。

- --- ------- ------------

然后,在你的代码中导入 jsonwebtoken 库

----- --- - ------------------------

创建 JWT 令牌

使用 jsonwebtoken 库,可以通过提供一个包含 Payload 信息和密钥的对象来创建JWT令牌。以下是一个基本的 JWT 创建示例:

----- ----- - ---------- ----- ----- ----- ------- --
   -----------------

在这里,我们提供一个对象作为第一个参数。这个对象包含有用的信息,例如用户ID、角色和访问权限。我们还提供了一个密钥(my_secret_key),用于生成JWT令牌的签名,并且此密钥也将用于稍后验证JWT令牌的完整性。

验证 JWT 令牌

我们可以使用 jwt.verify() 方法来验证JWT令牌是否有效。以下是一个基本的示例:

----- ----- - --------------------------------- ------

----------------- ---------------- --------------- -------- -
    -- ------- ------ ---------------------- ------ --------- ---

    ----------- - --------
    -------
---

在这里,我们从请求头中提取JWT令牌,并使用 jwt.verify() 方法来验证令牌。如果JWT令牌无效,则返回401 HTTP响应,并提供错误信息。如果JWT令牌是有效的,则通过将编码信息存储在 req.decoded 中并调用 next() 来继续处理请求。

Express.js 中的完整示例代码:

----- ------- - -------------------
----- --- - ------------------------

----- --- - ----------

--------------- ----- ---- -- -
    ----------
        -------- ---------
    ---
---

---------------------- ------------ ----- ---- -- -
    --------------------- ---------------- ----- --------- -- -
        -- ----- -
            --------------------
        - ---- -
            ----------
                -------- --------------
                --------
            ---
        -
    ---
---

---------------------- ----- ---- -- -
    ----- ---- - -
        --- --
        --------- ----- -----
        ------ -------------------
    --

    --------------- ------ ---------------- ----- ------ -- -
        ----------
            ------ -----
        ---
    ---
---

-------- ---------------- ---- ----- -
    ----- ------------ - -----------------------------

    -- ------- ------------ --- ------------ -
        ----- ----------- - -------------------- ------
        --------- - ------------
        -------
    - ---- -
        --------------------
    -
-

---------------- -- -- -
    ------------------- -- ------- -- ---- -------
---

在这个示例中,我们创建了三个API路由:

  • GET /api:此路由仅返回一个简单的消息,这是公共API。
  • POST /api/posts:此路由是受保护的API,因为它需要JWT令牌来验证用户的身份才能访问。
  • POST /api/login:此路由用于验证用户的身份并创建JWT。 在此示例中,我们使用 jwt.sign() 方法将用户编码信息与密钥一起提供,然后将用户JWT令牌返回给客户端。

我们还创建了一个中间件 verifyToken() 来验证JWT令牌。该中间件从请求头中提取JWT令牌,使用 jwt.verify() 方法验证令牌的完整性和身份验证,并在所有其他API请求处理之前将其存储在 req.token 中。

结论

在本文中,我们学习了如何在 Express.js 中使用 JWT 进行身份验证。我们讨论了 JWT 的概念,介绍了如何使用 jsonwebtoken 库创建和验证JWT令牌,并提供了一个完整的示例代码,以帮助您更好地理解如何在Express.js项目中使用JSON Web Tokens进行身份验证。现在,您可以在自己的项目中使用JWT来实现更安全的API访问控制。

来源:JavaScript中文网 ,转载请联系管理员! 本文地址:https://www.javascriptcn.com/post/66f4d6e1c5c563ced565d60c


猜你喜欢

  • 使用 Headless CMS 简化博客网站搭建

    在传统的博客网站搭建模式中,通常需要使用一个完整的 CMS 系统,如 WordPress 或 Joomla 等,它们提供了完整的前端和后端功能,包括用户管理、文章发布、样式自定义等。

    3 小时前
  • Cypress 错误解决:如何解决 No Such Element 错误

    Cypress 是一个基于 JavaScript 的前端自动化测试框架,它可以帮助我们高效地编写和运行自动化测试用例。然而,在使用 Cypress 进行测试的过程中,我们有时会遇到 No Such E...

    3 小时前
  • Mocha 测试中怎么样才能只执行部分测试用例?

    在使用 Mocha 进行测试时,你可能需要只运行部分测试用例而不是全部运行。这可能是因为你的测试套件非常大,或者你想只测试一部分代码。本文将介绍如何在 Mocha 中只执行部分测试用例,并提供一些示例...

    3 小时前
  • IOS 开发:如何优化本地存储

    本地存储是一种在移动应用程序和网站开发中常见的技术,它可以在用户离线时继续提供信息、内容和功能。在 IOS 开发中,使用本地存储的最佳方法是使用内置数据库 SQLite。

    3 小时前
  • TypeScript 中使用 let 和 const 定义变量和常量

    介绍 TypeScript 是一种静态类型检查器,它扩展了 JavaScript 并使其更易于使用和维护。在 TypeScript 中,我们可以使用 let 和 const 来定义变量和常量。

    3 小时前
  • 如何修复 CSS Reset 对滚动条样式的影响?

    在前端开发中,CSS Reset 是一个非常常见的技术。 它的原理是通过将浏览器的默认样式重置为一致的标准,以确保不同浏览器之间的样式相同。 但是 CSS Reset 常常会对浏览器滚动条样式造成影响...

    3 小时前
  • 在 Fastify 中构建 JWT 认证服务器

    引言 JWT(JSON Web Tokens)是一种用于安全交换信息的开放式标准,它可以在多个服务之间传递认证信息。在构建 Web 应用程序时,往往需要在请求和响应之间进行身份验证,JWT 作为一种有...

    3 小时前
  • 如何使用 ES6 中的数组方法简化代码

    如何使用 ES6 中的数组方法简化代码 随着 JavaScript 语言的发展,ES6 中新增的许多数组方法大大简化了开发人员的编程工作。这些方法可以让我们更容易地处理数据和操作数组,同时大大增加了代...

    3 小时前
  • SPA 开发中前后端分离的优缺点及应用实践

    单页应用(Single Page Application,SPA)是一种现代化的 Web 应用程序开发模式,它的一个特点就是前后端分离。本文将介绍 SPA 开发中前后端分离的优缺点,以及如何实践前后端...

    3 小时前
  • 使用 Enzyme + Jest 测试通过 HOC 形式创建的 React 组件

    在 React 中,高阶组件(Higher Order Component,简称 HOC)是一种非常常见的模式,它允许我们将组件逻辑重用在多个组件之间。使用 HOC 可以让我们更好地管理组件间的复杂度...

    3 小时前
  • PM2 与 Docker:构建可伸缩的 Node.js 应用程序

    前言 在开发现代 Web 应用程序时,Node.js 已成为最受欢迎的开发语言之一。Node.js 可以大力发挥其高度可扩展的架构,以构建高性能的 Web 应用程序。

    3 小时前
  • Material Design 中主题颜色的修改与自定义方法

    Material Design 是 Google 在 2014 年发布的一种全新的平面设计语言,旨在提供一个简洁、明晰、具有层次的用户界面设计风格。该设计语言使用明亮的色彩、深入的阴影效果、多种类型的...

    3 小时前
  • CSS Grid 布局问题集锦

    CSS Grid 布局是一种基于网格的布局系统,可以帮助前端开发人员更轻松地构建自适应、灵活且可复用的界面。尽管 CSS Grid 布局越来越普及,但是仍然存在一些问题需要面对和解决。

    3 小时前
  • 在 TailwindCSS 中实现无限滚动加载的技巧

    随着 Web 应用程序的普及,无限滚动加载成为了越来越流行的设计模式。它可以使用户感到更流畅,避免需要单击“下一页”按钮的情况。在 TailwindCSS 中实现无限滚动加载并不难,但是需要了解一些特...

    3 小时前
  • Redux 和 Immutable 数据结构的集成

    Redux 和 Immutable 数据结构的集成 储存和操作状态是前端应用程序的重要组成部分。Redux 和 Immutable 都是流行的前端技术,它们可以帮助处理状态,并提高应用程序的性能。

    3 小时前
  • ECMAScript 2021 和 React:优化性能的新方法

    前言 前端开发涉及到很多复杂的技术,而随着业界不断提升对用户体验的要求,性能优化也成为了前端开发的重点。ECMAScript 2021 和 React 的新功能在性能优化方面提供了一些新的方法,让开发...

    3 小时前
  • 10个ECMAScript 2019的新特性

    ECMAScript是JavaScript的标准规范,每年都会推出新的版本,提供新的特性和语法糖。2019版的ECMAScript已经发布,本篇文章将详细介绍10个新特性,对前端开发有指导意义。

    3 小时前
  • 如何实现无障碍访问依赖动态内容的应用程序?

    随着互联网技术的发展,越来越多的应用程序需要依赖动态内容来提供用户体验,例如 AJAX 加载、单页应用程序等。然而,这些应用程序往往会给残障人士造成访问困难,导致其无法充分利用这些服务。

    3 小时前
  • 构建高可用的 SPA 应用:浏览器兼容解决方案

    单页应用(Single Page Application,SPA)是现代 Web 开发技术的重要组成部分,它可以提供卓越的用户体验和高效的页面加载速度。但是,由于 Web 浏览器市场的多样性,有时候我...

    3 小时前
  • 在 SASS 中使用媒体查询的正确方法

    在SASS中使用媒体查询的正确方法 作为前端开发人员,我们经常需要针对不同的屏幕尺寸和设备类型来优化我们的网页布局和样式。这时候,媒体查询就成了我们必不可少的工具。

    3 小时前