详解 GraphQL 中的授权与访问权限

面试官:小伙子,你的代码为什么这么丝滑?

GraphQL 是一种用于 API 的查询语言和规范。它旨在提高 API 的灵活性和查询效率。与传统的 RESTful API 不同,GraphQL 允许客户端按需请求它们需要的数据,避免了过多或过少的数据传输。GraphQL 还提供了访问权限控制的方法,以确保数据只向有权访问的用户公开。

GraphQL 中的授权

在 GraphQL 中,授权处理是通过验证令牌和用户身份来实现的,通常使用 JSON Web Token(JWT)作为身份验证凭证。JWT 是一种标准,用于在两个系统之间安全传输信息。有许多流行的 JWT 库,如 jsonwebtokenjwt-simple

令牌可以在登录成功后由后端服务器生成,并通过 HTTP Response 的 Header 或 Response Body 返回给前端。前端可以使用此令牌发送 GraphQL 查询,以向后端验证其身份,并获取其有权访问的数据。在 GraphQL 中,令牌可以通过一些自定义中间件实现授权和验证。

以下是一个简单的 GraphQL API 示例,它使用 JWT 进行授权:

---- ----- -
  ----------- ----- ----
-

---- -------- -
  ---------------- -------- --------- --------- -----
-

---- ---- -
  --- ---
  ----- -------
  ------ -------
  --------- -------
-

---- ----- -
  ------ -------
-

------ -
  ------ -----
  --------- --------
-

在上面的示例中,我们定义了两种 GraphQL 操作:QueryMutation。在 Query 中,我们定义了 getUser,它接受一个 ID 参数,并返回一个 User 对象。在 Mutation 中,我们定义了一个 loginUser,它接受用户的电子邮件和密码,并返回一个包含 JWT 令牌的 Token 对象。我们还定义了 User 对象,该对象表示用户,包含其 ID、姓名、电子邮件和密码。

在定义操作之后,我们需要对其进行验证。我们将创建一个 GraphQL 中间件来验证令牌和用户身份:

----- --- - -----------------------

-------- ------------------------ -
  ------ ----- ------ ----- -------- ----- -- -
    ----- ----- - ---------------------------------
    --- -
      ----- ------- - ----------------- ---------
      ------------ - ------------
      ------ -------------- ----- -------- -----
    - ----- ----- -
      ----- --- ---------------------
    -
  -
-

----- --------- - -
  ------ -
    -------- --------------------- ----- -------- -- -
      ------ --------------- ---- ------- --
    --
  --
  --------- -
    ---------- ----- ------ ----- -- -
      ----- ---- - ----- --------------- ------ ---------- --
      -- ------- ----- --- ----------- --- -------
      -- -------------- --- -------------- ----- --- -------------- ----------
      ----- ----- - ---------- ---- -- --------- - ---------- ---- --
      ------ - ----- -
    -
  -
-

在上述代码中,我们通过将 JWT 密钥传递给 jwt.verifyjwt.sign来验证并生成令牌。然后,在 GraphQL 查询或变异时,我们通过在 resolver 中包装它们来执行授权检查。在 authMiddleware 函数中,我们会将获取到的 token 解码,并将用户信息添加到 GraphQL 的上下文中,在 resolver 中可以方便的访问。

GraphQL 中的访问权限

GraphQL 还提供了一些内置指令(例如 @include@skip),以帮助管理查询的访问权限。GraphQL 还有一些开源的库,如 graphql-shield,它提供了在 GraphQL 中实现访问权限的可扩展框架。

以下是一个简单的访问权限示例:

---- ----- -
  ----------- ----- ---- ------------
-

---- -------- -
  ---------------- -------- --------- --------- -----
-

---- ---- -
  --- ---
  ----- -------
  ------ -------
  --------- -------
-

---- ----- -
  ------ -------
-

--------- ------------ -- ----------------

------ -
  ------ -----
  --------- --------
-

在上面的示例代码中,我们在 getUser 查询字段上标记了一个 @requireAuth 指令,该指令通知 GraphQL 该查询需要授权才能执行。然后,我们使用 graphql-shield 库来定义 @requireAuth 的操作规则:

----- - ----- ------ - - -------------------------

----- --------------- - ------ ------ ------------ ---
  ----- -------- ----- ---- ----- -- -
    ------ -------- --- ----
  -
-

----- ----------- - --------
  ------ -
    -------- ----------------
  --
-- -
  -------------------- -----
--

-- ----- ----------
------------------- -------------
  -------
  ----------
  -------- - ---- --- --
  --------- -----
  ----------- -- -- --------------------------
  ---------------- --------------
---

在上面的代码中,我们使用 graphql-shield 定义了一个 isAuthenticated 规则,该规则检查 context.user 是否存在,如果存在则用户有可能已登录。然后,我们使用 shield 函数将权限规则应用于查询和变异,并将其部署为 GraphQL 中间件。

结论

本文详细介绍了 GraphQL 中的授权和访问权限控制方法,并提供了示例代码来说明其实现。无论是 JWT 还是其他方法,都可以确保数据只向有权访问的用户公开。访问控制指令和 GraphQL-shield 等库还帮助开发人员规范化 GraphQL 权限验证的流程,也更加注重公平公正的数据交互。开发人员应根据具体的业务需求选择更合适的授权方案,并注意进行权限测试以避免潜在的安全风险。

来源:JavaScript中文网 ,转载请联系管理员! 本文地址:https://www.javascriptcn.com/post/670229bcd91dce0dc846a2ba


猜你喜欢

  • Sequelize,Node.js 和 MySQL:基本查询

    前言 随着互联网时代的不断发展,Web 应用程序越来越复杂。前端技术框架如雨后春笋一般迅速发展,提供了更快速、简单、灵活、可复用的开发方式。为了满足复杂的业务需求,后端技术也需要不断向前发展,因为 W...

    14 天前
  • Serverless 架构:优点和缺点

    在构建 Web 应用程序时,Serverless 架构是一个越来越流行和引人注目的选择。由于它的优点和独特性,并且它的云供应商现在提供越来越多的Serverless服务。

    14 天前
  • 如何在 Deno 中实现自动部署

    在当今的软件开发环境中,自动化部署已经变得非常重要。通过自动化部署,可以加快软件的开发周期并确保产品的质量和稳定性。在本文中,我们将讨论如何在 Deno 中实现自动部署。

    14 天前
  • ES6增强了什么?开发者应该如何学习

    ES6是ECMAScript的第6个版本,全称为ECMAScript 2015。它是JavaScript语言的一次巨大升级,引入了许多新特性和语法糖,使得前端开发变得更加灵活、高效、易于维护。

    14 天前
  • 无障碍测试与修复技术

    前言 如今,随着科技的不断发展,我们的生活已经开始了数字化转型之路,同时也给了很多残障人士更多的机会融入这个数字化的世界。但是,由于网络产品设计和开发者的知识和资历不同,导致其无法在使用辅助技术辅助下...

    14 天前
  • ECMAScript2019 (ES10) 和 ES2020 (ES11) 的新功能详解

    自从JavaScript成为前端开发的主流技术后,一直在不断地更新和升级。ECMAScript是JavaScript的标准,而ES10和ES11是最新的版本,引入了一些新的功能和特性。

    14 天前
  • Mongoose 中使用 $pull 方法删除数组类型数据相关记录

    在 MongoDB 中,可以使用数组类型数据记录相关信息。在 Mongoose 中,可以使用 $pull 方法删除这些信息。本篇文章将详细介绍 $pull 方法的用法和示例代码,以帮助开发者更好地应用...

    14 天前
  • MongoDB 集群环境的搭建与维护

    简介 MongoDB 是目前非常流行的 NoSQL 数据库,在 web 开发和大数据领域应用广泛。在大数据和高并发的情况下,为了保证数据安全和可用性,我们需要搭建 MongoDB 集群环境。

    14 天前
  • 响应式设计中的清除浮动问题及方案

    在进行响应式设计时,通常都会遇到浮动元素引起的问题。在使用浮动元素时,需要注意浮动元素的位置和大小,否则页面布局可能会出现混乱的情况。为了避免这种情况,我们需要在浮动元素后面加上清除浮动。

    14 天前
  • Docker 容器中如何安装 PostgreSQL?

    前言 在前端开发过程中,我们经常需要使用到各种数据库,比如 PostgreSQL。而在使用 Docker 搭建开发环境时,我们需要在容器中安装 PostgreSQL。

    14 天前
  • 为什么选择 Serverless 架构?

    随着云计算的发展,越来越多的企业开始关注 Serverless 架构。Serverless 架构是一种全新的应用架构模型,具有许多优点,如可扩展性、高可用性、低成本等。

    14 天前
  • 使用 TypeScript 编写 RESTful API 时遇到的坑和解决方案

    在开发 RESTful API 的过程中,使用 TypeScript 可以大大提高代码的可读性、可维护性和健壮性。但是,我们也会遇到一些坑点。在本文中,我们将分享一些在编写 TypeScript 中 ...

    14 天前
  • Cypress 测试 React 应用时如何模拟异步数据

    在前端开发的过程中,我们经常会遇到需要模拟异步数据来测试页面展示的情况。针对 React 应用,Cypress 提供了多种方法来模拟异步数据,使得我们的测试能够更加健壮可靠。

    14 天前
  • 如何使用 ES12 的 for-await-of 来处理异步 Iterable

    随着前端应用变得越来越复杂,异步编程(asynchronous programming)已成为非常重要的一部分,但在使用 Promise、async/await 等异步编程技术时也会遇到一些问题,例如...

    14 天前
  • 如何在 CSS Flexbox 布局中实现图文混排

    CSS Flexbox 布局是一种流行的前端布局技术,可以轻易地实现自适应、可伸缩的布局,同时也支持图文混排。本文将详细介绍如何在 Flexbox 布局中实现图文混排,并提供示例代码和实践指导,帮助读...

    14 天前
  • 无障碍演示技巧

    随着互联网的不断发展和普及,越来越多的人使用互联网进行学习、娱乐和工作等。但是有一类人群却面临着障碍,他们是视觉障碍者、听觉障碍者以及行动障碍者等。为了让我们的网站和应用更具包容性,我们需要考虑到障碍...

    14 天前
  • 如何在 Jest 测试中模拟简单重定向

    当开发一个前端应用时,我们需要经常测试我们的代码。针对每个组件和功能进行测试可以帮助我们确保应用程序正常工作,并且随时可以检测到和修复错误。在现代的前端应用程序中,我们通常使用 Jest 作为我们的测...

    14 天前
  • 经验分享:如何在 Webpack 中构建 Web Components?

    Web Components 是一种浏览器的原生组件,有着许多优秀的特性,包括封装、复用、解耦等。在现今的 Web 开发中越来越受到开发者们的关注和使用。 Webpack 作为前端领域最受欢迎的模块打...

    14 天前
  • 如何使用 JProfiler 进行 Java 程序性能分析与调优

    随着Web应用程序越来越复杂和庞大,优化程序的性能变得日益重要。 JProfiler是一款功能强大的Java性能分析器,可以帮助您找出性能问题,并提供有用的信息来改进您的代码。

    14 天前
  • 使用 Fastify 和 PostgreSQL 的 RESTful API 教程

    近年来,随着前端技术的飞速发展,越来越多的人开始热衷于开发 RESTful API。使用 Fastify 和 PostgreSQL 结合开发 RESTful API 成为了一种常见的方式。

    14 天前

相关推荐

    暂无文章