node.js-认证机制
身份认证:又称:身份验证、鉴权,通过一定的首单,完成对用户身份的确认
![]() 
 
![]() 
 
![]() 
![]() 
Session认证机制
什么是cooike
存储在用户浏览器中的一般不超过4kb的字符串,它由一个名称、一个值和其他几个用于控制cooike有效期、安全性、使用范围的可选属性组成
不同域名下的cooike各自独立,每当客户端发起请求时,会自动把当前域名下所有未来过期的cooike一同发送到服务器
特性
- 自动发送
- 域名独立
- 过期时限
- 4kb限制
cooike在身份认证中的作用
 
cooike不具有安全性,因为cooike存储在浏览器中,浏览器也提供了读写cooike的API,因此cooike很容易被伪造,所以不要用cooike存储重要的隐私和敏感数据。
提高身份认证的安全性
session工作原理

在express中使用session认证
向express- session中间件配置成功后,即可通过req.session来访问和使用session对象,从而存储用户的关键信息
const express = require('express');
const app = express();
//配置session中间件
const session = require('express-session');
app.use(session({
    secret: 'Keybard cat',//值可以为任意字符串
    resave: false,//固定写法
    saveUninitialized: true//固定写法
}))
//登陆API接口
app.post('api/login', (req, res) => {
    if (req.body.username !== 'admin' || req.body.password != '000000') {
        return res.send({ status: 1, msg: '登陆失败' });
    }
    //将登陆成功的信息保存到session中
    req.session.userinfo = req.body;
    req.session.islogin = true;
})
//获取用户姓名的接口
app.get('/api/username', (req, res) => {
    if (!req.session.islogin) {
        return res.send({ status: 1, msg: 'fail' });
    }
    res.send({
        status: 0,
        msg: 'success',
        username: req.session.userinfo.username
    })
})
//推出登陆的接口
app.post('/api/logout', (req, res) => {
    req.session.destroy();
    res.send({
        status: 0,
        msg: '退出登陆成功'
    })
})
app.listen(80, () => {
    console.log('express server running at 127.0.0.1');
})
session认证的局限性:session认证机制需要配合cooike才能实现,因为cooike不能跨域访问,所以,当涉及到前端跨域请求后端接口的时候,需要做很多额外的配置,才能实现跨域session认证。
session登陆案例
// 导入 express 模块 const express = require('express') // 创建 express 的服务器实例 const app = express() // TODO_01:请配置 Session 中间件 const session = require('express-session'); app.use(session({ secret: 'Keybard cat',//值可以为任意字符串 resave: false,//固定写法 saveUninitialized: true//固定写法 })) // 托管静态页面 app.use(express.static('./pages')) // 解析 POST 提交过来的表单数据 app.use(express.urlencoded({ extended: false })) // 登录的 API 接口 app.post('/api/login', (req, res) => { // 判断用户提交的登录信息是否正确 if (req.body.username !== 'admin' || req.body.password !== '000000') { return res.send({ status: 1, msg: '登录失败' }) } // TODO_02:请将登录成功后的用户信息,保存到 Session 中 req.session.user = req.body; req.session.islogin = true; res.send({ status: 0, msg: '登录成功' }) }) // 获取用户姓名的接口 app.get('/api/username', (req, res) => { // TODO_03:请从 Session 中获取用户的名称,响应给客户端 if (!req.session.islogin) { return res.send({ status: 1, msg: 'fail' }); } res.send({ status: 0, msg: 'success', username: req.session.user.username }) }) // 退出登录的接口 app.post('/api/logout', (req, res) => { // TODO_04:清空 Session 信息 req.session.destroy(); res.send({ status: 0, msg: '退出登陆成功' }) }) // 调用 app.listen 方法,指定端口号并启动web服务器 app.listen(80, function () { console.log('Express server running at http://127.0.0.1') })
<h1>首页</h1> <button id="btnLogout">退出登录</button> <script> $(function () { // 页面加载完成后,自动发起请求,获取用户姓名 $.get('/api/username', function (res) { // status 为 0 表示获取用户名称成功;否则表示获取用户名称失败! if (res.status !== 0) { alert('您尚未登录,请登录后再执行此操作!') location.href = './login.html' } else { alert('欢迎您:' + res.username) } }) // 点击按钮退出登录 $('#btnLogout').on('click', function () { // 发起 POST 请求,退出登录 $.post('/api/logout', function (res) { if (res.status === 0) { // 如果 status 为 0,则表示退出成功,重新跳转到登录页面 location.href = './login.html' } }) }) }) </script>
<!-- 登录表单 -->
  <form id="form1">
    <div>账号:<input type="text" name="username" /></div>
    <div>密码:<input type="password" name="password" /></div>
    <button>登录</button>
  </form>
  <script>
    $(function () {
      // 监听表单的提交事件
      $('#form1').on('submit', function (e) {
        // 阻止默认提交行为
        e.preventDefault()
        // 发起 POST 登录请求
        $.post('/api/login', $(this).serialize(), function (res) {
          // status 为 0 表示登录成功;否则表示登录失败!
          if (res.status === 0) {
            location.href = './index.html'
          } else {
            alert('登录失败!')
          }
        })
      })
    })
  </script>
JWT认证机制
json web token 跨域认证机制
 
通过req.user获得token解析出来的数据
// 导入 express 模块 const express = require('express') // 创建 express 的服务器实例 const app = express() // TODO_01:安装并导入 JWT 相关的两个包,分别是 jsonwebtoken 和 express-jwt const jwt = require('jsonwebtoken'); const expressJWT = require('express-jwt'); // 允许跨域资源共享 const cors = require('cors') app.use(cors()) // 解析 post 表单数据的中间件 const bodyParser = require('body-parser'); app.use(bodyParser.urlencoded({ extended: false })); // TODO_02:定义 secret 密钥,建议将密钥命名为 secretKey const secretKey = 'itheima'; // TODO_04:注册将 JWT 字符串解析还原成 JSON 对象的中间件 //注意:只要配置成功来express-jwt这个中间件,就可以把解析出来的用户信息,挂载到req.user属性上 app.use(expressJWT({ secret: secretKey }).unless({ path: [/^\/api\//] })); // 登录接口 app.post('/api/login', function (req, res) { // 将 req.body 请求体中的数据,转存为 userinfo 常量 const userinfo = req.body // 登录失败 if (userinfo.username !== 'admin' || userinfo.password !== '000000') { return res.send({ status: 400, message: '登录失败!' }) } // 登录成功 // TODO_03:在登录成功之后,调用 jwt.sign() 方法生成 JWT 字符串。并通过 token 属性发送给客户端 //参数1:用户的信息对象 //参数2:加密的密钥 //参数3:配置对象,可以配置当前的token的有效期 //记住千万不要把密码加密到token const tokenstr = jwt.sign({ username: userinfo.username }, secretKey, { expiresIn: '30s' }); res.send({ status: 200, message: '登录成功!', token: tokenstr, // 要发送给客户端的 token 字符串 }) }) // 这是一个有权限的 API 接口 app.get('/admin/getinfo', function (req, res) { // TODO_05:使用 req.user 获取用户信息,并使用 data 属性将用户信息发送给客户端 console.log(req.user); res.send({ status: 200, message: '获取用户信息成功!', data: req.user, // 要发送给客户端的用户信息 }) }) // TODO_06:使用全局错误处理中间件,捕获解析 JWT 失败后产生的错误 // 调用 app.listen 方法,指定端口号并启动web服务器 app.listen(8888, function () { console.log('Express server running at http://127.0.0.1:8888') })
终端中运行服务器
在postman中进行post请求进行用户登陆
 
在登陆成功时候,获得token,然后在进行get请求,用一个有权限的接口进行获取token数据

终端显示结构

捕获解析中的JWT失败后产生的错误
// TODO_06:使用全局错误处理中间件,捕获解析 JWT 失败后产生的错误 app.use((err, req, res, next) => { if (err.name == 'UnauthorizedError') { //这次错误由于token解析失败导致 return res.send({ status: 401, message: '无效的token' }) } res.send({ status: 500, message: '未知的 错误' }) })
利用解析错误中间件可以防止错误崩溃
在postman中测试无效token时,显示结果
 
 
                    
                
 
                
            
         浙公网安备 33010602011771号
浙公网安备 33010602011771号