node.js-认证机制

身份认证:又称:身份验证、鉴权,通过一定的首单,完成对用户身份的确认

Session认证机制

什么是cooike
存储在用户浏览器中的一般不超过4kb的字符串,它由一个名称、一个值和其他几个用于控制cooike有效期、安全性、使用范围的可选属性组成
不同域名下的cooike各自独立,每当客户端发起请求时,会自动把当前域名下所有未来过期的cooike一同发送到服务器
特性
  1. 自动发送
  2. 域名独立
  3. 过期时限
  4. 4kb限制
cooike在身份认证中的作用

 

cooike不具有安全性,因为cooike存储在浏览器中,浏览器也提供了读写cooike的API,因此cooike很容易被伪造,所以不要用cooike存储重要的隐私和敏感数据。

提高身份认证的安全性

session工作原理

 

 

在express中使用session认证

向express- session中间件配置成功后,即可通过req.session来访问和使用session对象,从而存储用户的关键信息
const express = require('express');
const app = express();

//配置session中间件
const session = require('express-session');
app.use(session({
    secret: 'Keybard cat',//值可以为任意字符串
    resave: false,//固定写法
    saveUninitialized: true//固定写法
}))
//登陆API接口
app.post('api/login', (req, res) => {
    if (req.body.username !== 'admin' || req.body.password != '000000') {
        return res.send({ status: 1, msg: '登陆失败' });
    }
    //将登陆成功的信息保存到session中
    req.session.userinfo = req.body;
    req.session.islogin = true;
})
//获取用户姓名的接口
app.get('/api/username', (req, res) => {
    if (!req.session.islogin) {
        return res.send({ status: 1, msg: 'fail' });
    }
    res.send({
        status: 0,
        msg: 'success',
        username: req.session.userinfo.username
    })
})
//推出登陆的接口
app.post('/api/logout', (req, res) => {
    req.session.destroy();
    res.send({
        status: 0,
        msg: '退出登陆成功'
    })
})
app.listen(80, () => {
    console.log('express server running at 127.0.0.1');
})
session认证的局限性:session认证机制需要配合cooike才能实现,因为cooike不能跨域访问,所以,当涉及到前端跨域请求后端接口的时候,需要做很多额外的配置,才能实现跨域session认证。

session登陆案例

 
// 导入 express 模块
const express = require('express')
// 创建 express 的服务器实例
const app = express()

// TODO_01:请配置 Session 中间件
const session = require('express-session');
app.use(session({
  secret: 'Keybard cat',//值可以为任意字符串
  resave: false,//固定写法
  saveUninitialized: true//固定写法
}))
// 托管静态页面
app.use(express.static('./pages'))
// 解析 POST 提交过来的表单数据
app.use(express.urlencoded({ extended: false }))

// 登录的 API 接口
app.post('/api/login', (req, res) => {
  // 判断用户提交的登录信息是否正确
  if (req.body.username !== 'admin' || req.body.password !== '000000') {
    return res.send({ status: 1, msg: '登录失败' })
  }

  // TODO_02:请将登录成功后的用户信息,保存到 Session 中
  req.session.user = req.body;
  req.session.islogin = true;
  res.send({ status: 0, msg: '登录成功' })
})

// 获取用户姓名的接口
app.get('/api/username', (req, res) => {
  // TODO_03:请从 Session 中获取用户的名称,响应给客户端
  if (!req.session.islogin) {
    return res.send({ status: 1, msg: 'fail' });
  }
  res.send({
    status: 0,
    msg: 'success',
    username: req.session.user.username
  })
})

// 退出登录的接口
app.post('/api/logout', (req, res) => {
  // TODO_04:清空 Session 信息
  req.session.destroy();
  res.send({
    status: 0,
    msg: '退出登陆成功'
  })
})

// 调用 app.listen 方法,指定端口号并启动web服务器
app.listen(80, function () {
  console.log('Express server running at http://127.0.0.1')
})
<h1>首页</h1>

  <button id="btnLogout">退出登录</button>

  <script>
    $(function () {

      // 页面加载完成后,自动发起请求,获取用户姓名
      $.get('/api/username', function (res) {
        // status 为 0 表示获取用户名称成功;否则表示获取用户名称失败!
        if (res.status !== 0) {
          alert('您尚未登录,请登录后再执行此操作!')
          location.href = './login.html'
        } else {
          alert('欢迎您:' + res.username)
        }
      })

      // 点击按钮退出登录
      $('#btnLogout').on('click', function () {
        // 发起 POST 请求,退出登录
        $.post('/api/logout', function (res) {
          if (res.status === 0) {
            // 如果 status 为 0,则表示退出成功,重新跳转到登录页面
            location.href = './login.html'
          }
        })
      })
    })
  </script>
<!-- 登录表单 -->
  <form id="form1">
    <div>账号:<input type="text" name="username" /></div>
    <div>密码:<input type="password" name="password" /></div>
    <button>登录</button>
  </form>

  <script>
    $(function () {
      // 监听表单的提交事件
      $('#form1').on('submit', function (e) {
        // 阻止默认提交行为
        e.preventDefault()
        // 发起 POST 登录请求
        $.post('/api/login', $(this).serialize(), function (res) {
          // status 为 0 表示登录成功;否则表示登录失败!
          if (res.status === 0) {
            location.href = './index.html'
          } else {
            alert('登录失败!')
          }
        })
      })
    })
  </script>

JWT认证机制

json web token 跨域认证机制

 

通过req.user获得token解析出来的数据

// 导入 express 模块
const express = require('express')
// 创建 express 的服务器实例
const app = express()

// TODO_01:安装并导入 JWT 相关的两个包,分别是 jsonwebtoken 和 express-jwt
const jwt = require('jsonwebtoken');
const expressJWT = require('express-jwt');

// 允许跨域资源共享
const cors = require('cors')
app.use(cors())

// 解析 post 表单数据的中间件
const bodyParser = require('body-parser');
app.use(bodyParser.urlencoded({ extended: false }));

// TODO_02:定义 secret 密钥,建议将密钥命名为 secretKey
const secretKey = 'itheima';

// TODO_04:注册将 JWT 字符串解析还原成 JSON 对象的中间件
//注意:只要配置成功来express-jwt这个中间件,就可以把解析出来的用户信息,挂载到req.user属性上
app.use(expressJWT({ secret: secretKey }).unless({ path: [/^\/api\//] }));

// 登录接口
app.post('/api/login', function (req, res) {
  // 将 req.body 请求体中的数据,转存为 userinfo 常量
  const userinfo = req.body
  // 登录失败
  if (userinfo.username !== 'admin' || userinfo.password !== '000000') {
    return res.send({
      status: 400,
      message: '登录失败!'
    })
  }
  // 登录成功
  // TODO_03:在登录成功之后,调用 jwt.sign() 方法生成 JWT 字符串。并通过 token 属性发送给客户端
  //参数1:用户的信息对象
  //参数2:加密的密钥
  //参数3:配置对象,可以配置当前的token的有效期
  //记住千万不要把密码加密到token
  const tokenstr = jwt.sign({ username: userinfo.username }, secretKey, { expiresIn: '30s' });
  res.send({
    status: 200,
    message: '登录成功!',
    token: tokenstr, // 要发送给客户端的 token 字符串
  })
})

// 这是一个有权限的 API 接口
app.get('/admin/getinfo', function (req, res) {
  // TODO_05:使用 req.user 获取用户信息,并使用 data 属性将用户信息发送给客户端
  console.log(req.user);
  res.send({
    status: 200,
    message: '获取用户信息成功!',
    data: req.user, // 要发送给客户端的用户信息
  })
})

// TODO_06:使用全局错误处理中间件,捕获解析 JWT 失败后产生的错误

// 调用 app.listen 方法,指定端口号并启动web服务器
app.listen(8888, function () {
  console.log('Express server running at http://127.0.0.1:8888')
})
终端中运行服务器
 
在postman中进行post请求进行用户登陆

 

在登陆成功时候,获得token,然后在进行get请求,用一个有权限的接口进行获取token数据

 

 终端显示结构

 

 捕获解析中的JWT失败后产生的错误 

// TODO_06:使用全局错误处理中间件,捕获解析 JWT 失败后产生的错误
app.use((err, req, res, next) => {
  if (err.name == 'UnauthorizedError') {
    //这次错误由于token解析失败导致
    return res.send({
      status: 401,
      message: '无效的token'
    })
  }
  res.send({
    status: 500,
    message: '未知的 错误'
  })
})
利用解析错误中间件可以防止错误崩溃
在postman中测试无效token时,显示结果

 

 

posted @ 2022-04-18 15:19  终究还是避免不了遗憾  阅读(113)  评论(0)    收藏  举报