如何使用JWT Token避免盜用

一、JWT Token是什麼?

JSON Web Token(JWT)是一種開放標準(RFC 7519),它定義了一種緊湊且自包含的方式來安全地傳輸信息。JWT以JSON格式表示,並使用數字簽名或消息驗證代碼(MAC)來驗證其完整性。

一個 JWT Token 由令牌頭、有效負載和簽名組成,令牌頭包含表示令牌類型和所使用的演算法的元數據,有效負載是令牌的主體,包含聲明的信息,如用戶ID、角色等。簽名是對頭部和載荷的簽名,由秘密密鑰和指定的演算法生成。

二、如何使用JWT Token避免盜用?

1、設置令牌過期時間

在將JWT Token傳輸到客戶端之前,應該設置一個合適的過期時間,以確保令牌不會被無限制地使用。通常情況下,過期時間設置為一定的時間,例如30分鐘或1小時。

//使用JWT庫生成Token,過期時間為1小時
const jwt = require('jsonwebtoken');
const token = jwt.sign({ user_id: 123 }, 'secret', { expiresIn: '1h' });

在接收到令牌時,應該驗證令牌過期時間是否已過,如果過期時間已過,則應該認為令牌無效。

//使用JWT庫驗證Token是否過期
const jwt = require('jsonwebtoken');
const token = 'eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJ1c2VyX2lkIjoxMjMsImlhdCI6MTYxNTkyNDIzOH0.tze9EslmRYGc6EZl26fW0iafuDXbKZnmPf93eST2Umc';
const secret = 'secret';
try {
  const decodedToken = jwt.verify(token, secret);
  const { user_id } = decodedToken;
  console.log(user_id);
} catch (err) {
  console.log('Token已過期');
}

2、限制Token的使用次數

通過限制Token的使用次數,可以防止在一定時間內使用同一個Token持續發送請求,降低被盜用的風險。通過在有效負載中添加「Issued At」(發布時間)聲明和「Nonce」(一次性數字)聲明,可以實現該功能。

//使用JWT庫生成Token,限制使用次數為5次
const jwt = require('jsonwebtoken');
const token = jwt.sign({ user_id: 123, iat: new Date().getTime(), nonce: '12345' }, 'secret', { expiresIn: '1h' });

在接收到令牌時,應該驗證令牌中的「Issued At」和「Nonce」聲明,如果兩個聲明與之前接收到的令牌相同,則應該認為令牌無效。

//使用JWT庫驗證Token的Issued At和Nonce聲明
const jwt = require('jsonwebtoken');
const token = 'eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJ1c2VyX2lkIjoxMjMsImlhdCI6MTYxNTkyNDIzOCwibm9uY2UiOiIxMjM0NSJ9.Od1NqFQp_L2z3pE4QRv6-nzt8mLX5zmhyZhApY6oeOc';
const secret = 'secret';
try {
  const decodedToken = jwt.verify(token, secret);
  const { user_id, iat, nonce } = decodedToken;
  if (iat !== prev_token_iat || nonce !== prev_token_nonce) {
    console.log('Token已失效');
  } else {
    console.log(user_id);
  }
} catch (err) {
  console.log('Token已過期');
}

3、限制Token的訪問範圍

通過限制Token的訪問範圍,可以僅允許特定的客戶端或IP地址使用Token,從而降低被盜用的風險。可以在有效負載中為每個客戶端或IP地址添加一個唯一標識符,然後僅允許具有該標識符的請求使用Token。

//使用JWT庫生成Token,限制訪問範圍為IP地址為192.168.0.1的客戶端
const jwt = require('jsonwebtoken');
const token = jwt.sign({ user_id: 123, client_id: '12345', ip_address: '192.168.0.1' }, 'secret', { expiresIn: '1h' });

在接收到令牌時,應該驗證令牌中的客戶端標識符和IP地址是否與請求中的相同,如果不同,則應該認為令牌無效。

//使用JWT庫驗證Token的客戶端標識符和IP地址
const jwt = require('jsonwebtoken');
const token = 'eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJ1c2VyX2lkIjoxMjMsImNsaWVudF9pZCI6IjEyMzQ1IiwiaXNfYWRkcmVzcyI6IjE5Mi4xNjguMC4xIn0.rXXPOnfzrYoTkw_bI60moQK5N6SnB9-8hQVw-VJtmCM';
const secret = 'secret';
if (client_id === prev_token_client_id && ip_address === prev_token_ip_address) {
  const decodedToken = jwt.verify(token, secret);
  const { user_id } = decodedToken;
  console.log(user_id);
} else {
  console.log('Token已失效');
}

三、結論

通過設置令牌過期時間、限制Token的使用次數和訪問範圍,可以在一定程度上避免JWT Token被盜用的風險。但是,仍然需要對應用程序的安全性進行全面評估和測試,以避免其他潛在的漏洞。

原創文章,作者:WYYGP,如若轉載,請註明出處:https://www.506064.com/zh-tw/n/332681.html

(0)
打賞 微信掃一掃 微信掃一掃 支付寶掃一掃 支付寶掃一掃
WYYGP的頭像WYYGP
上一篇 2025-01-24 18:47
下一篇 2025-01-24 18:47

相關推薦

  • 如何使用Python獲取某一行

    您可能經常會遇到需要處理文本文件數據的情況,在這種情況下,我們需要從文本文件中獲取特定一行的數據並對其進行處理。Python提供了許多方法來讀取和處理文本文件中的數據,而在本文中,…

    編程 2025-04-29
  • 如何使用jumpserver調用遠程桌面

    本文將介紹如何使用jumpserver實現遠程桌面功能 一、安裝jumpserver 首先我們需要安裝並配置jumpserver。 $ wget -O /etc/yum.repos…

    編程 2025-04-29
  • Hibernate註解聯合主鍵 如何使用

    解答:Hibernate的註解方式可以用來定義聯合主鍵,使用@Embeddable和@EmbeddedId註解。 一、@Embeddable和@EmbeddedId註解 在Hibe…

    編程 2025-04-29
  • 如何使用Python讀取CSV數據

    在數據分析、數據挖掘和機器學習等領域,CSV文件是一種非常常見的文件格式。Python作為一種廣泛使用的編程語言,也提供了方便易用的CSV讀取庫。本文將介紹如何使用Python讀取…

    編程 2025-04-29
  • 如何使用HTML修改layui內部樣式影響全局

    如果您想要使用layui來構建一個美觀的網站或應用,您可能需要使用一些自定義CSS來修改layui內部組件的樣式。然而,修改layui組件的樣式可能會對整個頁面產生影響,甚至可能破…

    編程 2025-04-29
  • 如何使用random生成不重複的隨機數

    在編程開發中,我們經常需要使用隨機數來模擬一些場景或生成一些數據。但是如果隨機數重複,就會造成數據的不準確性。這時我們就需要使用random庫來生成不重複且隨機的數值。下面將從幾個…

    編程 2025-04-29
  • 如何使用GPU加速運行Python程序——以CSDN為中心

    GPU的強大性能是眾所周知的。而隨著深度學習和機器學習的發展,越來越多的Python開發者將GPU應用於深度學習模型的訓練過程中,提高了模型訓練效率。在本文中,我們將介紹如何使用G…

    編程 2025-04-29
  • 理解agentmain方法如何使用

    如果你不清楚如何使用agentmain方法,那麼這篇文章將會為你提供全面的指導。 一、什麼是agentmain方法 在Java SE 5.0中,Java提供了一個機制,允許程序員在…

    編程 2025-04-29
  • 如何使用Python導入Random庫

    Python是一門優秀的編程語言,它擁有豐富的第三方庫和模塊。其中,Random庫可謂是最常用的庫之一,它提供了用於生成隨機數的功能。對於開發人員而言,使用Random庫能夠提高開…

    編程 2025-04-29
  • 如何使用Python將print輸出到界面?

    在Python中,print是最常用的調試技巧之一。在編寫代碼時,您可能需要在屏幕上輸出一些值、字元串或結果,以便您可以更好地理解並調試代碼。因此,在Python中將print輸出…

    編程 2025-04-29

發表回復

登錄後才能評論