bottle下的token的认证机制---JWT实践

什么是JWT

JWT的作用其实可以理解的为:出国旅游的护照签证的通行证。

认证与鉴权不一样

从词面定义来说:

认证的主要目的:判定用户的合法性。

鉴权主要目的:判定用户的权限级别,是否具有对应的权限。

所以这里的JWT应该是属于认证热的范畴。

常见的认证机制:
(1)cookie
(2)basic auth(这种一般很少用了,在头部携带敏感信息容易不安全)
(3)token

JWT就是属于TOKEN的一种机制范畴!

JWT的一些优缺点:

优点:
(1)不需要空间的存贮。
(2)无状态,便于应用在分布式的环境中,服务端可以自由扩展。
(3)支持跨域访问,防止CSRF攻击。
缺点:
(1)存在有效性,需定时刷新。(如需要长时间保持有效处理的话)

基于 Token 的身份验证方法的流程

1:客户端使用用户名和密码请求登录

2:服务端接收请求,验证用户名与密码

3:验证成功后,服务端签发一个 Token,再把这个 Token 发送给客户端

4:客户端Token 以后可以把它存储起来,比如放在 Cookie 里或者 Local Storage 里 (localStorage简单语法)

PS:一般返回 jwt 给客户端时建议设置 httpOnly=true ,
且使用 cookie 存贮 ,而不是 LocalStorage 存储 jwt,这样的主要作用是可以防止 XSS 攻击和 CSRF 攻击。

5:客户端每次向服务端请求接口时,携带服务端签发的 Token

6:服务端收到请求,提取对应的Token,分析对应的Token合法性,如果验证成功,就向客户端返回请求的数据

基于pyjwt的简单封装

需要安装依赖包:pyJwt
PS:不要额外自己安装jwt包,这样会引起错误的哟!

文件:jwt_helper.py

#!/usr/bin/evn python
# coding=utf-8
# + + + ++ + + ++ + + ++ + + ++ + + ++ + + ++ + + ++ + + ++ + + ++ + + ++ + + ++ + + ++ + + ++ + + ++ + + +
#        ┏┓   ┏┓+ +
#    ┏┛┻━━━┛┻┓ + +
#    ┃       ┃  
#    ┃   ━   ┃ ++ + + +
#    ████━████ ┃+
#    ┃       ┃ +
#    ┃   ┻   ┃
#    ┃       ┃ + +
#    ┗━┓   ┏━┛
#      ┃   ┃           
#      ┃   ┃ + + + +
#      ┃   ┃    Codes are far away from bugs with the animal protecting   
#      ┃   ┃ +     神兽保佑,代码无bug  
#      ┃   ┃
#      ┃   ┃  +         
#      ┃    ┗━━━┓ + +
#      ┃        ┣┓
#      ┃        ┏┛
#      ┗┓┓┏━┳┓┏┛ + + + +
#       ┃┫┫ ┃┫┫
#       ┗┻┛ ┗┻┛+ + + +
# + + + ++ + + ++ + + ++ + + ++ + + ++ + + ++ + + ++ + + ++ + + ++ + + ++ + + ++ + + ++ + + ++ + + ++ + + +"""
"""
Author = zyx
@Create_Time: 2018/7/9 16:36
@version: v1.0.0
@Contact: 308711822@qq.com
@File: jwt_helper.py
@文件功能描述:
"""

import jwt
import datetime


def create_token_by_data(sub='', data={}, secret='', exp_time=60 * 60 * 24):
    """
    生成对应的JWT的token值
    :param sub:    参数名称
    :param data:     参与签名的参数信息
    :param secret:   是否要求进行空检测,True必须检测
    :param exp_time:  token过期时间,按秒来计算
    :return:        返回处理后的参数
    """

    # 签名密钥的判断
    if not secret:
        return False, {'access_token': '', 'meg': '密匙不能为空'}

    if not data:
        return False, {'access_token': '', 'meg': '需要签名信息不能为空'}

    payload = {
        "iss": "xiaozhong.com",  # iss: 该JWT的签发者,是否使用是可选的;
        "exp": datetime.datetime.utcnow() + datetime.timedelta(days=0, seconds=exp_time),  # 什么时候过期,这里是一个Unix时间戳,是否使用是可选的;
        "iat": datetime.datetime.utcnow(),  # 在什么时候签发的(UNIX时间),是否使用是可选的;
        "aud": "www.xiaozhong.com",  # 接收该JWT的一方,是否使用是可选的;#  如果在生成token的时候使用了aud参数,那么校验的时候也需要添加此参数
        "sub": sub,  # sub: 该JWT所面向的用户,是否使用是可选的;
        "scopes": ['open'],  # 用户授权的作用域,使用逗号(,)分隔
        "data": data
    }
    # 不参与进行签名计算
    if not sub:
        payload.pop('sub')
    # token生成处理
    token = jwt.encode(payload, 'secret', algorithm='HS256')
    # 返回授权token
    back_result = {
        'access_token': str(token, 'utf-8'),
        'data': data
    }
    return True, back_result


def verify_bearer_token(ischecck_sub=False, sub_in='', token=''):
    #  如果在生成token的时候使用了aud参数,那么校验的时候也需要添加此参数
    try:
        payload = jwt.decode(token, 'secret', audience='www.xiaozhong.com', algorithms=['HS256'])
        if ischecck_sub and sub_in != '':
            sub = payload['sub']
            if sub != sub_in:
                return False, "无效的Token"

        if payload and ('data' in payload):
            # 验证通过返回对应的参与签名的字段信息
            return True, payload['data']
        else:
            raise jwt.InvalidTokenError

    except jwt.ExpiredSignatureError:
        return False, "Token过期"

    except jwt.InvalidTokenError:
        return False, "无效的Token"
    except:
        return False, "无效的Token"

    return False, token

使用示例:

#!/usr/bin/evn python
# coding=utf-8
# + + + ++ + + ++ + + ++ + + ++ + + ++ + + ++ + + ++ + + ++ + + ++ + + ++ + + ++ + + ++ + + ++ + + ++ + + +
#        ┏┓   ┏┓+ +
#    ┏┛┻━━━┛┻┓ + +
#    ┃       ┃  
#    ┃   ━   ┃ ++ + + +
#    ████━████ ┃+
#    ┃       ┃ +
#    ┃   ┻   ┃
#    ┃       ┃ + +
#    ┗━┓   ┏━┛
#      ┃   ┃           
#      ┃   ┃ + + + +
#      ┃   ┃    Codes are far away from bugs with the animal protecting   
#      ┃   ┃ +     神兽保佑,代码无bug  
#      ┃   ┃
#      ┃   ┃  +         
#      ┃    ┗━━━┓ + +
#      ┃        ┣┓
#      ┃        ┏┛
#      ┗┓┓┏━┳┓┏┛ + + + +
#       ┃┫┫ ┃┫┫
#       ┗┻┛ ┗┻┛+ + + +
# + + + ++ + + ++ + + ++ + + ++ + + ++ + + ++ + + ++ + + ++ + + ++ + + ++ + + ++ + + ++ + + ++ + + ++ + + +"""
"""
Author = zyx
@Create_Time: 2018/6/11 15:10
@version: v1.0.0
@Contact: 308711822@qq.com
@File: login.py
@文件功能描述:
"""
from bottle import get

from basic.jwt import jwt_helper
from basic.net import web_helper
from basic.utils.random_helper import get_uuid_by_namespace


@get('/guess/api/v1/users/login/check/')
# @exception_handling_2
def callback():
    pass
    token = web_helper.check_args('token', 'token')
    result = jwt_helper.verify_bearer_token(token=token)

    return web_helper.return_msg("0000", '登入成功', result)


@get('/guess/api/v1/users/login/crate/')
# @exception_handling_2
def callback():
    # 根据微信的OPENID生成UESERID
    # 生成用户ID
    user_id = 'XXXXXXXXXX'
    _date = {
        "user_id": user_id,
        "openid": user_id,
    }
    isok, result = jwt_helper.create_token_by_data(sub=user_id, data=_date, secret='xiaozhong', exp_time=30)

    if not isok:
        return web_helper.return_msg(-1, '失败', result)
    return web_helper.return_msg("0000", '生成成功', result)

最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 158,847评论 4 362
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 67,208评论 1 292
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 108,587评论 0 243
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 43,942评论 0 205
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 52,332评论 3 287
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 40,587评论 1 218
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 31,853评论 2 312
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 30,568评论 0 198
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 34,273评论 1 242
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 30,542评论 2 246
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 32,033评论 1 260
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 28,373评论 2 253
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 33,031评论 3 236
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 26,073评论 0 8
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 26,830评论 0 195
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 35,628评论 2 274
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 35,537评论 2 269

推荐阅读更多精彩内容