JWT优势与不足, 这里就再细说了, 大家可以登陆某度, 实劲搜, 有存在, 必然有价值, 这里就结合tp6及html前端来个实例, 当然, 现在前端比较流行vue, 其实道理是一样的, 用vue的话, 你只要把 token 永久保存即可, 比如通过localStorage或者vuex等
废话不多说了, 直接上代码了
1, JWT类文件Jwt.php, 我把它放在extend目录下, 方便 调用
<?php /** * PHP实现jwt */ class Jwt { //头部 private static $header=array( 'alg'=>'HS256', //生成signature的算法 'typ'=>'JWT' //类型 ); //使用HMAC生成信息摘要时所使用的密钥 private static $key='asdf_wr@#&(*@#$&#(@_@#)$#@$_!23kasdf'; /** * 获取jwt token * @param array $payload jwt载荷 格式如下非必须 * [ * 'iss'=>'jwt_admin', //该JWT的签发者 * 'iat'=>time(), //签发时间 * 'exp'=>time()+7200, //过期时间 * 'nbf'=>time()+60, //该时间之前不接收处理该Token * 'sub'=>'www.admin.com', //面向的用户 * 'jti'=>md5(uniqid('JWT').time()) //该Token唯一标识 * ] * @return bool|string */ public static function getToken(array $payload) { if(is_array($payload)) { $base64header=self::base64UrlEncode(json_encode(self::$header,JSON_UNESCAPED_UNICODE)); $base64payload=self::base64UrlEncode(json_encode($payload,JSON_UNESCAPED_UNICODE)); $token=$base64header.'.'.$base64payload.'.'.self::signature($base64header.'.'.$base64payload,self::$key,self::$header['alg']); return $token; }else{ return false; } } /** * 验证token是否有效,默认验证exp,nbf,iat时间 * @param string $Token 需要验证的token * @return bool|string */ public static function verifyToken(string $Token) { $tokens = explode('.', $Token); if (count($tokens) != 3) return false; list($base64header, $base64payload, $sign) = $tokens; //获取jwt算法 $base64decodeheader = json_decode(self::base64UrlDecode($base64header), JSON_OBJECT_AS_ARRAY); if (empty($base64decodeheader['alg'])) return ["code"=>2, "mes"=>"算法错误"]; //签名验证 if (self::signature($base64header . '.' . $base64payload, self::$key, $base64decodeheader['alg']) !== $sign) return ["code"=>3,"mes"=>"签名错误"]; $payload = json_decode(self::base64UrlDecode($base64payload), JSON_OBJECT_AS_ARRAY); //签发时间大于当前服务器时间验证失败 if (isset($payload['iat']) && $payload['iat'] > time()) return ["code"=>4,"mes"=>"签发时间不对"]; //过期时间小于当前服务器时间验证失败 if (isset($payload['exp']) && $payload['exp'] < time()) return ["code"=>5,"mes"=>"已经过期"]; //该nbf时间之前不接收处理该Token if (isset($payload['nbf']) && $payload['nbf'] > time()) return ["code"=>6,"mes"=>"非处理token时间"]; return ["code"=>1, "payload"=>$payload]; } /** * base64UrlEncode https://jwt.io/ 中base64UrlEncode编码实现 * @param string $input 需要编码的字符串 * @return string */ private static function base64UrlEncode(string $input) { return str_replace('=', '', strtr(base64_encode($input), '+/', '-_')); } /** * base64UrlEncode https://jwt.io/ 中base64UrlEncode解码实现 * @param string $input 需要解码的字符串 * @return bool|string */ private static function base64UrlDecode(string $input) { $remainder = strlen($input) % 4; if ($remainder) { $addlen = 4 - $remainder; $input .= str_repeat('=', $addlen); } return base64_decode(strtr($input, '-_', '+/')); } /** * HMACSHA256签名 https://jwt.io/ 中HMACSHA256签名实现 * @param string $input 为base64UrlEncode(header).".".base64UrlEncode(payload) * @param string $key * @param string $alg 算法方式 * @return mixed */ private static function signature(string $input, string $key, string $alg = 'HS256') { $alg_config=array( 'HS256'=>'sha256' ); return self::base64UrlEncode(hash_hmac($alg_config[$alg], $input, $key,true)); } } ?>
建立登陆控制器JwtController.php
访问登陆页面:
public function loginTest(){ return View::fetch('login'); }
登陆视图:
<form style="width: 300px; margin: 0 auto;"> <li> <input type="text" name="username" placeholder="用户名"> </li> <li> <input type="password" name="userpwd" placeholder="用户密码"> </li> <li> <input type="button" value="登陆" id="login"> </li> </form> <script type="text/javascript"> $(function(){ $("#login").on("click", function(){ let username = $("input[name='username']").val(); let userpwd = $("input[name='userpwd']").val(); $.post("/jwt/loginCheck", { "username": username,"userpwd" : userpwd },function(data){ if(data.code == 1){ localStorage.setItem("token",data.token); //将token在客户端存储起来, 服务器端不存储任何信息 //好处: 多点登录非常方便(服务器段不用每个服务器, 每个站点都存储用户信息) //坏处: 一经签发, 在到期之前就会始终有效,除非服务器部署额外的逻辑 } }, "json"); }) }) </script>
登陆检查及生成token
public function loginCheck(){ $post = $this->request->post(); //模拟比较, 实际应用中通常 从数据库中查询比对 if($post["username"] == "admin" && $post["userpwd"] == "123456"){ $payload=[ 'iss'=>'庄子', 'iat'=>time(), 'exp'=>time()+7200, 'nbf'=>time(), 'sub'=>'用户登陆操作', 'jti'=>md5(uniqid('JWT').time()), "username"=>$post["username"] ]; $token=\Jwt::getToken($payload); return json(["code"=>1, "mes"=>"登陆成功","token"=>$token]); } }
验证是否登陆或者过期视图:
$(function(){ if(localStorage.getItem("token") != ""){ $.post("/jwt/jwtverify", { "token": localStorage.getItem("token")}, function(data){ if(data.code == 1){ console.log("验证成功"); } else{ console.log("验证失败 "); } }, "json"); } //或者通过 在 HTTP 请求的头信息Authorization字段里面 如下 /* if(localStorage.getItem("token") != ""){ $.ajax({ "url" : "/jwt/jwtverify1", "dataType":"json", success:function(data){ if(data.code == 1){ console.log("验证成功"); } else{ console.log("验证失败 "); } }, beforeSend : function(request) { request.setRequestHeader("Authorization", localStorage.getItem("token")); }, }) } */ //tp服务端接收方法 : $this->request->header("Authorization"); })
对token进行验证
public function jwtverify(){ if(!$this->request->post("token")){ return View::fetch(); } else{ //对token进行验证签名 $result = \Jwt::verifyToken($this->request->post("token")); if($result["code"] == 1){ return json(["code"=>1,"mes"=>"success", "username"=>$result["payload"]["username"]]); } else{ return json(["code"=>2,"mes"=>"fail"]); } } } public function jwtverify1(){ //在请求头时接收方法 return $this->request->header("Authorization"); }
注意: 默认没有Authoriztaion信息, 修改下.htaccess文件
Options +FollowSymlinks -Multiviews RewriteEngine On RewriteCond %{REQUEST_FILENAME} !-d RewriteCond %{REQUEST_FILENAME} !-f RewriteRule ^(.*)$ index.php?/$1 [QSA,PT,L] #增加如下内容 SetEnvIf Authorization .+ HTTP_AUTHORIZATION=$0