存储在客户端(浏览器)本地的小型文本文件,用于辨别用户身份,保持浏览器会话。
cookie是服务器设置的,通过HTTP响应,将cookie返回给浏览器,浏览器下次再访问这台服务器的时候就会把这个cookie携带过去。
# -*- coding:utf-8 -*-
'''
PROJECT_NAME : auth_demo
file : app
author : 1032162439@qq.com
date : 2022-09-08 17:52
IDE : PyCharm
'''
from flask import Flask, request, make_response
app = Flask(__name__)
@app.route('/set_cookie')
def set_cookie():
"""
设置cookie
:return:
"""
resp = make_response('set cookie success')
resp.set_cookie('user', 'zhangsan')
return resp
@app.route('/source')
def source():
"""
资源目录
:return:
"""
user = request.cookies.get('user')
print(user)
if not user:
return '无权限'
else:
return '有权访问'
if __name__ == '__main__':
# 启动app, 开启调试模式
app.run(debug=True)
访问 http://testsite.api:5000/set_cookie
设置好cookie之后,再次访问资源路径http://testsite.api:5000/source
这样就可以访问到资源了。
######### 与上部分代码相同 ################
@app.route('/set_cookie')
def set_cookie():
"""
设置cookie
:return:
"""
resp = make_response('set cookie success')
resp.set_cookie('user', 'zhangsan', max_age=30, path='/source', domain='testsite.api', httponly=True)
return resp
#########################
通过上面设置后的cookie:
function setCookie(cname, cvalue, exdays) {
var d = new Date();
d.setTime(d.getTime() + (exdays*24*60*60*1000));
// var expires = "expires="+ d.toUTCString();
var expires = "expires="+ d.toGMTString();
document.cookie = cname + "=" + cvalue + ";" + expires + ";path=/;";
}
cookie设置的过期时间比较的是GMT时间
getTime() 方法获取1970年01月01日午夜至今的毫秒数(GMT时间)
setTime() 的作用是设置日期对象,例如设置后的日期对象为:Thu Sep 17 2020 17:03:00 GMT+0800 (中国标准时间)。返回值是毫秒数。
toGMTString() 方法把日期对象转换为GMT时间字符串
<script src="https://cdn.staticfile.org/jquery/3.4.0/jquery.min.js">script>
<script src="https://cdn.staticfile.org/jquery-cookie/1.4.1/jquery.cookie.min.js">script>
<script>
// 创建 cookie:
$.cookie('name', 'value');
// 创建 cookie,并设置 7 天后过期:
$.cookie('name', 'value', { expires: 7 });
script>
cookie是不够安全的,很容易被黑客截获cookie,CSRF攻击就是利用了这个安全漏洞,如果想了解CSRF攻击本质的,请查阅我的这篇文章:
https://jianfei.blog.csdn.net/article/details/125180076
由于cookie存储在浏览器端,导致cookie是不够安全的,后面就诞生了session.
session存储于服务器端,用于识别用户身份和保持浏览器会话。
session是依赖于cookie的,session会把key通过cookie传送给浏览器,浏览器再次发起请求时会携带session ID
# -*- coding:utf-8 -*-
'''
PROJECT_NAME : auth_demo
file : app2
author : 1032162439@qq.com
date : 2022-09-08 21:18
IDE : PyCharm
'''
from flask import Flask, session
app = Flask(__name__)
app.secret_key = 'secret key string'
@app.route('/set_session')
def set_session():
"""
设置session
:return:
"""
session['user'] = 'zhangsan'
return 'set session success!'
@app.route('/clear_session')
def clear_session():
"""
清理session
:return:
"""
session.clear()
return 'clear session success!'
@app.route('/source')
def source():
"""
资源
:return:
"""
if not session.get('user'):
return '无权访问'
return '有权访问'
if __name__ == '__main__':
app.run(debug=True)
不设置session访问资源
很显然,访问不了
设置session
cookie中出现了session
再次访问资源
flask session的原理这里不多赘述,如果有兴趣可以看我的另一篇博客:
https://jianfei.blog.csdn.net/article/details/124118365
token其实说的更通俗点可以叫暗号,在一些数据传输之前,要先进行暗号的核对,不同的暗号被授权不同的数据操作。
一般用户登录后会给登录的用户授予一个token,当用户第二次访问服务器的时候会携带token,token中一般会包含用户基本信息,权限信息,过期时间等
# -*- coding:utf-8 -*-
'''
PROJECT_NAME : auth_demo
file : app3
author : 1032162439@qq.com
date : 2022-09-08 22:11
IDE : PyCharm
'''
import json
from flask import Flask, request, make_response
app = Flask(__name__)
app.secret_key = 'secret key string'
token_dict = {
'user_1': {
'name': 'zhangsan',
'pwd': '123456',
'token': 'zhangsan token',
'role': 'admin'
},
'user_2': {
'name': 'lisi',
'pwd': '123456',
'token': 'lisi token',
'role': 'user'
}
}
@app.route('/gen_token/' )
def gen_token(user):
resp = make_response('gen token success')
resp.set_cookie('token', json.dumps(token_dict.get(user)))
return resp
@app.route('/source')
def source():
origin_token = request.args.get('token')
if not origin_token:
return '请传递token'
token_dict = json.loads(origin_token)
print(token_dict)
if token_dict.get('role') == 'admin':
return '管理员权限'
elif token_dict.get('role') == 'user':
return '普通用户权限'
else:
return '无权限'
if __name__ == '__main__':
app.run(debug=True)
后端给前端发token的方式
前端存储token的方式
前端携带token的方式
token时效性
token一般会存储在内存中或者是磁盘中,存储token同样会浪费服务器资源。目前token用的比较少,一般都用jwt取代了。
JWT == Json Web Token
jwt本质上就是一段加密字符串,里面存储了用户基本信息。token不需要存储在服务器端。广泛应用于前后端分离项目。
在项目开发中,一般会按照上图所示的过程进行认证,即:用户登录成功之后,服务端给用户浏览器返回一个token,以后用户浏览器要携带token再去向服务端发送请求,服务端校验token的合法性,合法则给用户看数据,否则,返回一些错误信息。
传统token方式和jwt在认证方面有什么差异?
传统token方式
用户登录成功后,服务端生成一个随机token给用户,并且在服务端(数据库或缓存)中保存一份token,以后用户再来访问时需携带token,服务端接收到token之后,去数据库或缓存中进行校验token的是否超时、是否合法。
jwt方式
用户登录成功后,服务端通过jwt生成一个随机token给用户(服务端无需保留token),以后用户再来访问时需携带token,服务端接收到token之后,通过jwt对token进行校验是否超时、是否合法。
jwt就是由点号连接的三段字符串
eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJzdWIiOiIxMjM0NTY3ODkwIiwibmFtZSI6IkpvaG4gRG9lIiwiaWF0IjoxNTE2MjM5MDIyfQ.SflKxwRJSMeKKF2QT4fwpMeJf36POk6yJV_adQssw5c
第一段HEADER部分,固定包含算法和token类型,对此json进行base64url加密,这就是token的第一段。
{
"alg": "HS256",
"typ": "JWT"
}
第二段PAYLOAD部分,包含一些数据,对此json进行base64url加密,这就是token的第二段
{
# jwt 约定了一些字段
iss (issuer):签发人
sub (subject):主题
aud (audience):受众
exp (expiration time):过期时间
nbf (Not Before):生效时间,在此之前是无效的
iat (Issued At):签发时间
jti (JWT ID):编号
# 也可以自定义一些字段
username: '张阿森纳'
pwd: 'fdsafdsafs'
role: 'admin'
}
第三段SIGNATURE部分,把前两段的base密文通过.拼接起来,然后对其进行HS256加密,再然后对hs256密文进行base64url加密,最终得到token的第三段。
{
base64url(
HMACSHA256(
base64UrlEncode(header) + "." + base64UrlEncode(payload),
your-256-bit-secret (秘钥加盐)
)
)
}
最后将三段字符串通过 .拼接起来就生成了jwt的token。
注意:base64url加密是先做base64加密,然后再将 - 替代 + 及 _ 替代 / 。
可以自己拼接jwt字符串,也可以使用现有的库,一般开发中都会使用库。
安装pyjwt
pip install pyjwt==2.4.0
注意: 不同版本的pyjwt,提供的api可能不同。
使用
# -*- coding:utf-8 -*-
'''
PROJECT_NAME : auth_demo
file : test_jwt
author : 1032162439@qq.com
date : 2022-09-09 07:30
IDE : PyCharm
'''
import jwt
import datetime
SECRET_KEY = 'iv%x6xo7l7_u9bf_u!9#g#m*)*=ej@bek5)(@u3kh*72+unjv='
def create_token():
"""
生成json web token
:return:
"""
# 构造header
headers = {
'typ': 'jwt',
'alg': 'HS256'
}
# 构造payload
payload = {
'user_id': 1, # 自定义用户ID
'username': 'zs', # 自定义用户名
'exp': datetime.datetime.utcnow() + datetime.timedelta(minutes=5) # 超时时间
}
result = jwt.encode(payload=payload, key=SECRET_KEY, algorithm="HS256", headers=headers)
return result
if __name__ == '__main__':
token = create_token()
print(type(token))
#
print(token)
# eyJ0eXAiOiJqd3QiLCJhbGciOiJIUzI1NiJ9.eyJ1c2VyX2lkIjoxLCJ1c2VybmFtZSI6InpzIiwiZXhwIjoxNjYyNjkxMjc5fQ.21EiFPyo07Cn_DudXRYbjW-DX7-xT-FFy22u6x84gGA
一般在认证成功后,把jwt生成的token返回给用户,以后用户再次访问时候需要携带token,此时jwt需要对token进行超时及合法性校验。
获取token之后,会按照以下步骤进行校验:
将token分割成 header_segment、payload_segment、crypto_segment 三部分
对第一部分header_segment进行base64url解密,得到header
对第二部分payload_segment进行base64url解密,得到payload
对第三部分crypto_segment进行base64url解密,得到signature
对第三部分signature部分数据进行合法性校验
完整测试代码
# -*- coding:utf-8 -*-
'''
PROJECT_NAME : auth_demo
file : test_jwt
author : 1032162439@qq.com
date : 2022-09-09 07:30
IDE : PyCharm
'''
import jwt
import datetime
from jwt import exceptions
SECRET_KEY = 'iv%x6xo7l7_u9bf_u!9#g#m*)*=ej@bek5)(@u3kh*72+unjv='
def create_token():
"""
生成json web token
:return:
"""
# 构造header
headers = {
'typ': 'jwt',
'alg': 'HS256'
}
# 构造payload
payload = {
'user_id': 1, # 自定义用户ID
'username': 'zs', # 自定义用户名
'exp': datetime.datetime.utcnow() + datetime.timedelta(minutes=5) # 超时时间
}
result = jwt.encode(payload=payload, key=SECRET_KEY, algorithm="HS256", headers=headers)
return result
def get_payload(token):
"""
根据token获取payload
:param token:
:return:
"""
try:
verified_payload = jwt.decode(jwt=token, key=SECRET_KEY, algorithms=['HS256'])
return verified_payload
except exceptions.ExpiredSignatureError:
print('token已失效')
except jwt.DecodeError:
print('token认证失败')
except jwt.InvalidTokenError:
print('非法的token')
if __name__ == '__main__':
token = create_token()
print(type(token))
#
print(token)
# eyJ0eXAiOiJqd3QiLCJhbGciOiJIUzI1NiJ9.eyJ1c2VyX2lkIjoxLCJ1c2VybmFtZSI6InpzIiwiZXhwIjoxNjYyNjkxMjc5fQ.21EiFPyo07Cn_DudXRYbjW-DX7-xT-FFy22u6x84gGA
payload = get_payload(token)
print(type(payload))
#
print(payload)
# {'user_id': 1, 'username': 'zs', 'exp': 1662692095}
# -*- coding:utf-8 -*-
'''
PROJECT_NAME : auth_demo
file : app4_jwt
author : 1032162439@qq.com
date : 2022-09-09 10:52
IDE : PyCharm
'''
import datetime
from flask import Flask, jsonify, request
import jwt
from jwt import exceptions
app = Flask(__name__)
app.secret_key = 'secret key string!'
def create_token(payload):
"""
生成token
:param payload: 需要jwt携带的参数
:return:
"""
# 构造header
headers = {
'typ': 'jwt',
'alg': 'HS256'
}
token = jwt.encode(payload=payload, key=app.secret_key, algorithm="HS256", headers=headers)
return token
def get_payload(token):
"""
根据token获取payload
:param token:
:return:
"""
status = {'status': None, 'data': None}
try:
verified_payload = jwt.decode(jwt=token, key=app.secret_key, algorithms=['HS256'])
status['status'] = True
status['data'] = verified_payload
except exceptions.ExpiredSignatureError:
status['status'] = False
status['data'] = 'token已过期'
except jwt.DecodeError:
status['status'] = False
status['data'] = 'token验证失败'
except jwt.InvalidTokenError:
status['status'] = False
status['data'] = '无效token'
return status
@app.route('/gen_jwt')
def gen_jwt():
"""
生成jwt视图函数
:return:
"""
payload = {
'user_id': 1,
'user_name': 'zs'
}
context = {
'jwt': create_token(payload)
}
return jsonify(context)
@app.route('/source')
def source():
"""
返回资源视图函数
:return:
"""
return '资源列表'
@app.before_request
def check_token():
if request.path == '/gen_jwt':
return
token = request.args.get('token')
result = get_payload(token)
if not result['status']:
return jsonify({'error': result['data']})
print(f'当前访问的用户为{result["data"]["user_name"]}')
return
if __name__ == '__main__':
app.run(debug=True)
jwt广泛应用于前后端分离的网站认证,因为其轻便,不占用存储空间,没有cookie那种跨域的限制,广泛被应用。
官方解释
OAuth(开放授权)是一个开放标准,允许用户让第三方应用(网站/app)访问该用户在另一网站(qq, 微博,微信等等)上存储的私密的资源(如照片,视频,联系人列表),而无需将用户名和密码提供给第三方应用。
通俗理解
假设开发者开发了一个网站,这个网站用于查询图书信息,用户想要使用这个网站查询图书信息,必须要通过用户名和密码认证之后获取权限后才可以,新用户必须要先注册,从用户角度考虑,用户不想把用户名和密码交给一个小网站来管理,因为用户会担心安全问题,现在无论是手机app还是网站,在登录界面都会有一些使用微信登录、QQ登录等,开发者使用OAuth框架给我们的网站添加一个github认证
随便打开知乎登录页面,就可以看到第三方提供的登录方式,这就是OAuth。
OAuth有四种认证模式,分别是:
授权码模式是应用最多的,所以用授权码模式做案例。
授权码模式的OAuth认证流程:
小结一下:
先获取到code,再使用code获取到access_token,使用access_token获取用户信息,将用户信息封装到jwt的payload中,将封装好的jwt发送到前端。
保存好Client ID 和 Client Secret,后面要用。
flask_demo/templates/login.html
DOCTYPE html>
<html lang="en">
<head>
<meta charset="UTF-8">
<title>logintitle>
head>
<body>
<h1> Hello OAuth2h1>
<hr>
<p>其他登录方式p>
<a href="{{ context.github_auth_url }}">github登录a> <br>
<a href="{{ context.gitee_auth_url }}">gitee登录a>
body>
html>
flask_demo/templates/index.html
DOCTYPE html>
<html lang="en">
<head>
<meta charset="UTF-8">
<title>Hometitle>
head>
<body>
<div>
<h1>欢迎登录h1>
{% if user_info.user_name %}
<p>用户名: {{ user_info.user_name }}p>
{% else %}
<p>{{ user_info.msg }}p>
{% endif %}
{% if user_info.avatar_url %}
<p>头像: <img src="{{ user_info.avatar_url }}" alt="头像信息">p>
{% endif %}
<p>token: {{ jwt }}p>
<a href="http://127.0.0.1:5000/source?token={{ jwt }}">获取资源列表a>
div>
body>
html>
flask_demo/app.py
# -*- coding:utf-8 -*-
'''
PROJECT_NAME : auth_demo
file : app5_oauth
author : 1032162439@qq.com
date : 2022-09-09 11:37
IDE : PyCharm
'''
import json
import jwt
import requests
from jwt import exceptions
from flask import Flask, render_template, request, redirect
# 实例化app对象
app = Flask(__name__)
# 设置secret key
app.secret_key = 'secret key string!'
# github 的 client id、 client secret、 redirect uri
github_client_id = '710286c573a2d51dcf09'
github_client_secret = 'you client secret'
github_redirect_uri = 'http://127.0.0.1:5000/oauth2/github/callback'
# github 用户信息 api
github_user_info_url = 'https://api.github.com/user'
# github access_token api
github_access_token_url = 'https://github.com/login/oauth/access_token'
# gitee 的 client id、 client secret、 redirect uri
gitee_client_id = '0dd3dc5d005a384d1e5dba633eabfdb59c6bc9d68df8eca374e3245e92156e40'
gitee_client_secret = 'you client secret'
gitee_redirect_uri = 'http://127.0.0.1:5000/oauth2/gitee/callback'
# gitee 用户信息api
gitee_user_info_url = 'https://gitee.com/api/v5/user'
# gitee access_token api
gitee_access_token_url = 'https://gitee.com/oauth/token'
def get_github_user_info(access_token):
"""
获取github用户信息
注意:github用户信息api,要求必须以请求头的形式传递token,不能以url方式传参
:param access_token:
:return:
"""
headers = {
'Authorization': f'token {access_token}'
}
resp = requests.get(url=github_user_info_url, headers=headers)
if resp.status_code == 200:
return json.loads(resp.text)
else:
return {'msg': '认证失败'}
def get_gitee_user_info(access_token):
"""
获取gitee用户信息
:param access_token:
:return:
"""
resp = requests.get(url=gitee_user_info_url,
data={
'access_token': access_token
})
if resp.status_code == 200:
return json.loads(resp.text)
else:
return {'msg': '认证失败'}
def get_gitee_access_token(code):
"""
获取gitee的access token 该token用于向gitee请求用户信息
:param code:
:return:
"""
status = {'status': None, 'msg': None, 'data': ''}
try:
resp = requests.post(
url=gitee_access_token_url,
data={
'grant_type': 'authorization_code',
'client_id': gitee_client_id,
'client_secret': gitee_client_secret,
'code': code,
'redirect_uri': gitee_redirect_uri
}
)
if resp.status_code == 200:
status['status'] = True
status['msg'] = 'ok'
status['data'] = json.loads(resp.text).get('access_token')
except Exception as e:
status['status'] = False
status['msg'] = f'error:{e}'
return status
def get_github_access_token(code):
"""
获取github 的access token 用于向github获取用户信息
:param code:
:return:
"""
status = {'status': None, 'msg': None, 'data': ''}
try:
resp = requests.post(
url=github_access_token_url,
data={
'client_id': github_client_id,
'client_secret': github_client_secret,
'code': code,
}
)
if resp.status_code == 200:
status['status'] = True
status['msg'] = 'ok'
status['data'] = resp.content.decode('utf-8').split('&')[0].split('=')[1]
except Exception as e:
status['status'] = False
status['msg'] = f'error:{e}'
return status
@app.route('/login')
def login():
"""
登录接口
:return:
"""
context = {
'github_auth_url': f'https://github.com/login/oauth/authorize?client_id={github_client_id}&redirect_uri={github_redirect_uri}',
'gitee_auth_url': f'https://gitee.com/oauth/authorize?client_id={gitee_client_id}&redirect_uri={gitee_redirect_uri}&response_type=code'
}
return render_template('login.html', context=context)
@app.route('/oauth2/github/callback')
def oauth_github_callback():
code = request.args.get('code')
print(f'github:{code}')
status = get_github_access_token(code)
print(status)
access_token = status.get('data')
github_user_info = get_github_user_info(access_token)
print(github_user_info)
jwt_payload = {
'user_id': github_user_info['id'],
'user_name': github_user_info['login'],
}
jwt = create_jwt(jwt_payload)
return render_template('index.html', user_info=github_user_info, jwt=jwt)
@app.route('/oauth2/gitee/callback')
def oauth_gitee_callback():
code = request.args.get('code')
print(f'gitee: {code}')
status = get_gitee_access_token(code)
access_token = status.get('data')
gitee_user_info = get_gitee_user_info(access_token)
print(gitee_user_info)
jwt_payload = {
'user_id': gitee_user_info['id'],
'user_name': gitee_user_info['login'],
}
jwt = create_jwt(jwt_payload)
return render_template('index.html', user_info=gitee_user_info, jwt=jwt)
def create_jwt(payload):
"""
生成token
:param payload: 需要jwt携带的参数
:return:
"""
# 构造header
headers = {
'typ': 'jwt',
'alg': 'HS256'
}
token = jwt.encode(payload=payload, key=app.secret_key, algorithm="HS256", headers=headers)
return token
def check_jwt(token):
status = {'status': None, 'msg': None}
try:
verified_payload = jwt.decode(jwt=token, key=app.secret_key, algorithms=['HS256'])
status['status'] = True
status['msg'] = verified_payload
except exceptions.ExpiredSignatureError:
status['msg'] = 'token已失效'
except jwt.DecodeError:
status['msg'] = 'token认证失败'
except jwt.InvalidTokenError:
status['msg'] = '非法的token'
return status
# 不需要验证token的白名单
WHITE_LIST = [
'/login',
'/oauth2/gitee/callback',
'/oauth2/github/callback',
]
@app.route('/source')
def source():
"""
资源接口
:return:
"""
return '资源列表'
@app.before_request
def check_jwt_hook():
"""
拦截请求,校验token是否合法
:return:
"""
# 如果请求路径在白名单内
if request.path in WHITE_LIST:
return
# 获取请求路径中的token
jwt = request.args.get('token')
if not jwt:
# 如果没有传递token,重定向到登录页面
return redirect('/login')
# 检验jwt
status = check_jwt(jwt)
if not status['status']:
print(status['msg'])
# 如果jwt校验失败还是重定向到登录页面
return redirect('/login')
# jwt校验成功直接到视图函数
return
if __name__ == '__main__':
app.run(debug=True)
访问http://127,0.0.1:5000/login
点击gitee登录出现下面请求授权界面,选择同意。
需要输入gitee的用户名和密码
使用gitee用户登录到第三方应用成功。
127.0.0.1 - - [10/Sep/2022 13:25:32] "GET /login HTTP/1.1" 200 -
127.0.0.1 - - [10/Sep/2022 13:26:24] "GET /oauth2/gitee/callback?code=b89f94b3725b7a2f25c5809f3865fd7247fbac5413d0a850e99cc9333d16a38f HTTP/1.1" 200 -
其他平台的原理基本一样,只是gitee在国内,所以选择这个做测试,github有时候可能链接不上