Json web token (JWT), 是为了在网络应用环境间传递声明而执行的一种基于JSON的开放标准。该token被设计为紧凑且安全的,特别适用于分布式站点的单点登录(SSO)场景。
JWT的声明一般被用来在身份提供者和服务提供者间传递被认证的用户身份信息,以便于从资源服务器获取资源,也可以增加一些额外的其它业务逻辑所必须的声明信息,该token也可直接被用于认证,也可被加密。
安装
npm i jsonwebtoken
配置
config / config.default.js 中配置 jwt
/********** token 配置 **********/
config.jwt = {
secret: 'bcrypt',
expiresIn: 60*60*2 // 2小时过期
}
登录
密钥在配置中获取
const jsonwebtoken = require("jsonwebtoken")
async login(ctx){
const {id,userName} = user;
//secret为密钥,expiresIn为过期时间,sign第一个参数只能为对象,如果是字符串,会报错哦
const token = jsonwebtoken.sign({id,userName},this.config.jwt.secret,{expiresIn: this.config.jwt.expiresIn});
ctx.body = {token}
}
请求
axios({
method: 'get',
url: '/xxxx/xxxx',
headers{
//Authorization:Bearer为固定写法
Authorization:Bearer xxxxx.xxxxxxx.xxxxx,
Content-Type:application/json
}
})
验证token
const jsonwebtoken = require("jsonwebtoken")
const auth = async () =>{
const {authorization = ''} = ctx.request.header;
const token = authorization.replace('Bearer ','');
//验证
try{
const user = jsonwebtoken.verify(token,secret);
ctx.state.user = user
}catch(err){
ctx.status = 401;
ctx.body={
err:err.message
}
return;
}
await next();
}
验证权限
async checkOwner(ctx,next){
if(ctx.params.id !== ctx.state.user.id){
ctx.status = 401;
ctx.body={
err:err.message
}
return;
}
}
使用koa-jwt验证token
const jwt = require('koa-jwt');
const auth = jwt({token})