美文网首页开发技术
退出登录使JWT失效的解决方案

退出登录使JWT失效的解决方案

作者: 朱付生 | 来源:发表于2019-08-20 15:08 被阅读0次

项目引入了JWT,在实现退出功能的时候,发现即使调用了相关接口废弃令牌,但是令牌仍然可以使用。查看原码才知道,使用的JwtTokenStore的removeAccessToken是个空方法。

查了下资料,在 segmentfault上看到以下这段话。

其实要完美地失效JWT是没办法做到的。
"Actually, JWT serves a different purpose than a session and it is not possible to forcefully delete or invalidate an existing token."
这篇文章写得比较简单易懂:https://medium.com/devgorilla...
有以下几个方法可以做到失效 JWT token:

  1. 将 token 存入 DB(如 Redis)中,失效则删除;但增加了一个每次校验时候都要先从 DB 中查询 token 是否存在的步骤,而且违背了 JWT 的无状态原则(这不就和 session 一样了么?)。
  2. 维护一个 token 黑名单,失效则加入黑名单中。
  3. 在 JWT 中增加一个版本号字段,失效则改变该版本号。
  4. 在服务端设置加密的 key 时,为每个用户生成唯一的 key,失效则改变该 key。

最后决定使用Redis建立一个白名单,大体思路如下:

  • 1、生成Jwt的时候,将Jwt Token存入redis中
  • 2、扩展Jwt的验证功能,验证redis中是否存在数据,如果存在则token有效,否则无效
  • 3、实现removeAccessToken功能,在该方法内删除redis对应的key。

一、将Jwt Token存入Redis中

项目中使用的TokenStore为JwtTokenStore,JwtTokenStore的storeAccessToken是个空方法,我实现了方法,在该方法将token存入redis中,代码如下:

@Bean
public TokenStore tokenStore() {
    return new JwtTokenStore(accessTokenConverter()) {
      @Override
      public void storeAccessToken(OAuth2AccessToken token, OAuth2Authentication authentication) {
        //添加Jwt Token白名单,将Jwt以jti为Key存入redis中,并保持与原Jwt有一致的时效性
        if (token.getAdditionalInformation().containsKey("jti")) {
          String jti = token.getAdditionalInformation().get("jti").toString();
          redisTemplate.opsForValue().set(jti, token.getValue(), token.getExpiresIn(), TimeUnit.SECONDS);
        }
        super.storeAccessToken(token, authentication);
      }
    };
  }

二、实现JwtClaimsSetVerifier,验证Jwt Token是否有效

实现JwtClaimsSetVerifier,在verify方法中验证Redis中Jwt Token是否过期,代码如下:

public class RedisJwtClaimsSetVerifier implements JwtClaimsSetVerifier {
  ......
  省略部分代码
  ......
  /**
   * 检查jti是否在Redis中存在(即是否过期),如过期则抛异常
   */
  @Override
  public void verify(Map<String, Object> claims) throws InvalidTokenException {
    if (claims.containsKey("jti")) {
      String jti = claims.get("jti").toString();
      Object value = redisTemplate.opsForValue().get(jti);
      if (value == null) {
        throw new InvalidTokenException("无效的令牌");
      }
    }
  }

三、实现JwtTokenStore的removeAccessToken方法,退出后使原令牌失效

客户端退出时,删除客户端存储的token,并调用服务器的接口删除服务器上存储的令牌,删除令牌最终调用的是tokenStore.removeAccessToken方法,所以只要实现该方法,就能达到删除令牌的效果,实现代码如下:

  @Bean
  public TokenStore tokenStore() {
    return new JwtTokenStore(accessTokenConverter()) {
      @Override
      public void storeAccessToken(OAuth2AccessToken token, OAuth2Authentication authentication) {
        //添加Jwt Token白名单,将Jwt以jti为Key存入redis中,并保持与原Jwt有一致的时效性
        if (token.getAdditionalInformation().containsKey("jti")) {
          String jti = token.getAdditionalInformation().get("jti").toString();
          redisTemplate.opsForValue().set(jti, token.getValue(), token.getExpiresIn(), TimeUnit.SECONDS);
        }
        super.storeAccessToken(token, authentication);
      }

      @Override
      public void removeAccessToken(OAuth2AccessToken token) {
        if (token.getAdditionalInformation().containsKey("jti")) {
          String jti = token.getAdditionalInformation().get("jti").toString();
          redisTemplate.delete(jti);
        }
        super.removeAccessToken(token);
      }
    };
  }

相关文章

  • 退出登录使JWT失效的解决方案

    项目引入了JWT,在实现退出功能的时候,发现即使调用了相关接口废弃令牌,但是令牌仍然可以使用。查看原码才知道,使用...

  • Java-token

    token基础 生成token 解析token 问题 : 在退出登录 / 修改密码时怎样实现JWT Token失效...

  • Flutter Dio 拦截器退出登录

    [toc] Flutter Dio 拦截器退出登录 拦截器拦截登录失效事件 编写登录校验拦截器 编写对应的登录校验...

  • vue退出登录后路由重定向

    场景:在某个页面,退出登录/token失效到期,返回至login页面,登录后需重新返回该页面。 实现步骤: 路由守...

  • JWT网关,基于kong

    说明 实现了Jwt拦截,登录时调用第三方登录接口。登录后会生成JWT-token,把返回的jwt-token放入h...

  • JWT

    JWT 全称是 JSON Web Token,是目前非常流行的跨域认证解决方案,在单点登录场景中经常使用到。 有些...

  • Django 前后端分离 JWT 登录

    Django REST framework JWT 和登录功能实现前后分离token的方式做登录身份校验,jwt校...

  • jwt

    jwt简介 JSON Web Token(JWT)是非常流行的跨域身份验证解决方案。 jwt构成 HEADER: ...

  • jwt拦截器验证

    思路: 登录验证通过生成jwt并存储到redis,id作为key,jwt作为value,对登录之外的请求进行拦截,...

  • 用SwiftyUserDefaults封装用户信息缓存工具类

    最近发现YYCache 框架在iOS15 以上系统中,清除硬盘缓存的功能失效了,导致app的用户退出登录清理缓存信...

网友评论

    本文标题:退出登录使JWT失效的解决方案

    本文链接:https://www.haomeiwen.com/subject/bvlpsctx.html