如何使用JWT Token避免盗用

一、JWT Token是什么?

JSON Web Token(JWT)是一种开放标准(RFC 7519),它定义了一种紧凑且自包含的方式来安全地传输信息。JWT以JSON格式表示,并使用数字签名或消息验证代码(MAC)来验证其完整性。

一个 JWT Token 由令牌头、有效负载和签名组成,令牌头包含表示令牌类型和所使用的算法的元数据,有效负载是令牌的主体,包含声明的信息,如用户ID、角色等。签名是对头部和载荷的签名,由秘密密钥和指定的算法生成。

二、如何使用JWT Token避免盗用?

1、设置令牌过期时间

在将JWT Token传输到客户端之前,应该设置一个合适的过期时间,以确保令牌不会被无限制地使用。通常情况下,过期时间设置为一定的时间,例如30分钟或1小时。

//使用JWT库生成Token,过期时间为1小时
const jwt = require('jsonwebtoken');
const token = jwt.sign({ user_id: 123 }, 'secret', { expiresIn: '1h' });

在接收到令牌时,应该验证令牌过期时间是否已过,如果过期时间已过,则应该认为令牌无效。

//使用JWT库验证Token是否过期
const jwt = require('jsonwebtoken');
const token = 'eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJ1c2VyX2lkIjoxMjMsImlhdCI6MTYxNTkyNDIzOH0.tze9EslmRYGc6EZl26fW0iafuDXbKZnmPf93eST2Umc';
const secret = 'secret';
try {
  const decodedToken = jwt.verify(token, secret);
  const { user_id } = decodedToken;
  console.log(user_id);
} catch (err) {
  console.log('Token已过期');
}

2、限制Token的使用次数

通过限制Token的使用次数,可以防止在一定时间内使用同一个Token持续发送请求,降低被盗用的风险。通过在有效负载中添加“Issued At”(发布时间)声明和“Nonce”(一次性数字)声明,可以实现该功能。

//使用JWT库生成Token,限制使用次数为5次
const jwt = require('jsonwebtoken');
const token = jwt.sign({ user_id: 123, iat: new Date().getTime(), nonce: '12345' }, 'secret', { expiresIn: '1h' });

在接收到令牌时,应该验证令牌中的“Issued At”和“Nonce”声明,如果两个声明与之前接收到的令牌相同,则应该认为令牌无效。

//使用JWT库验证Token的Issued At和Nonce声明
const jwt = require('jsonwebtoken');
const token = 'eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJ1c2VyX2lkIjoxMjMsImlhdCI6MTYxNTkyNDIzOCwibm9uY2UiOiIxMjM0NSJ9.Od1NqFQp_L2z3pE4QRv6-nzt8mLX5zmhyZhApY6oeOc';
const secret = 'secret';
try {
  const decodedToken = jwt.verify(token, secret);
  const { user_id, iat, nonce } = decodedToken;
  if (iat !== prev_token_iat || nonce !== prev_token_nonce) {
    console.log('Token已失效');
  } else {
    console.log(user_id);
  }
} catch (err) {
  console.log('Token已过期');
}

3、限制Token的访问范围

通过限制Token的访问范围,可以仅允许特定的客户端或IP地址使用Token,从而降低被盗用的风险。可以在有效负载中为每个客户端或IP地址添加一个唯一标识符,然后仅允许具有该标识符的请求使用Token。

//使用JWT库生成Token,限制访问范围为IP地址为192.168.0.1的客户端
const jwt = require('jsonwebtoken');
const token = jwt.sign({ user_id: 123, client_id: '12345', ip_address: '192.168.0.1' }, 'secret', { expiresIn: '1h' });

在接收到令牌时,应该验证令牌中的客户端标识符和IP地址是否与请求中的相同,如果不同,则应该认为令牌无效。

//使用JWT库验证Token的客户端标识符和IP地址
const jwt = require('jsonwebtoken');
const token = 'eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJ1c2VyX2lkIjoxMjMsImNsaWVudF9pZCI6IjEyMzQ1IiwiaXNfYWRkcmVzcyI6IjE5Mi4xNjguMC4xIn0.rXXPOnfzrYoTkw_bI60moQK5N6SnB9-8hQVw-VJtmCM';
const secret = 'secret';
if (client_id === prev_token_client_id && ip_address === prev_token_ip_address) {
  const decodedToken = jwt.verify(token, secret);
  const { user_id } = decodedToken;
  console.log(user_id);
} else {
  console.log('Token已失效');
}

三、结论

通过设置令牌过期时间、限制Token的使用次数和访问范围,可以在一定程度上避免JWT Token被盗用的风险。但是,仍然需要对应用程序的安全性进行全面评估和测试,以避免其他潜在的漏洞。

原创文章,作者:WYYGP,如若转载,请注明出处:https://www.506064.com/n/332681.html

(0)
打赏 微信扫一扫 微信扫一扫 支付宝扫一扫 支付宝扫一扫
WYYGPWYYGP
上一篇 2025-01-24 18:47
下一篇 2025-01-24 18:47

相关推荐

  • 如何使用Python获取某一行

    您可能经常会遇到需要处理文本文件数据的情况,在这种情况下,我们需要从文本文件中获取特定一行的数据并对其进行处理。Python提供了许多方法来读取和处理文本文件中的数据,而在本文中,…

    编程 2025-04-29
  • 如何使用jumpserver调用远程桌面

    本文将介绍如何使用jumpserver实现远程桌面功能 一、安装jumpserver 首先我们需要安装并配置jumpserver。 $ wget -O /etc/yum.repos…

    编程 2025-04-29
  • Hibernate注解联合主键 如何使用

    解答:Hibernate的注解方式可以用来定义联合主键,使用@Embeddable和@EmbeddedId注解。 一、@Embeddable和@EmbeddedId注解 在Hibe…

    编程 2025-04-29
  • 如何使用Python读取CSV数据

    在数据分析、数据挖掘和机器学习等领域,CSV文件是一种非常常见的文件格式。Python作为一种广泛使用的编程语言,也提供了方便易用的CSV读取库。本文将介绍如何使用Python读取…

    编程 2025-04-29
  • 如何使用HTML修改layui内部样式影响全局

    如果您想要使用layui来构建一个美观的网站或应用,您可能需要使用一些自定义CSS来修改layui内部组件的样式。然而,修改layui组件的样式可能会对整个页面产生影响,甚至可能破…

    编程 2025-04-29
  • 如何使用random生成不重复的随机数

    在编程开发中,我们经常需要使用随机数来模拟一些场景或生成一些数据。但是如果随机数重复,就会造成数据的不准确性。这时我们就需要使用random库来生成不重复且随机的数值。下面将从几个…

    编程 2025-04-29
  • 如何使用GPU加速运行Python程序——以CSDN为中心

    GPU的强大性能是众所周知的。而随着深度学习和机器学习的发展,越来越多的Python开发者将GPU应用于深度学习模型的训练过程中,提高了模型训练效率。在本文中,我们将介绍如何使用G…

    编程 2025-04-29
  • 理解agentmain方法如何使用

    如果你不清楚如何使用agentmain方法,那么这篇文章将会为你提供全面的指导。 一、什么是agentmain方法 在Java SE 5.0中,Java提供了一个机制,允许程序员在…

    编程 2025-04-29
  • 如何使用Python导入Random库

    Python是一门优秀的编程语言,它拥有丰富的第三方库和模块。其中,Random库可谓是最常用的库之一,它提供了用于生成随机数的功能。对于开发人员而言,使用Random库能够提高开…

    编程 2025-04-29
  • 如何使用Python将print输出到界面?

    在Python中,print是最常用的调试技巧之一。在编写代码时,您可能需要在屏幕上输出一些值、字符串或结果,以便您可以更好地理解并调试代码。因此,在Python中将print输出…

    编程 2025-04-29

发表回复

登录后才能评论