首页
/
行业洞察
/
正文
INDUSTRY INSIGHT · 深度
JWT与Token
📅 2026/9/23 15:44:28
✍️ 爱科研究院
👁 阅读 3,247
关于苍穹外卖中JWT 令牌知识总结Token 和 JWT 前置知识TokenToken 本质就是后端发给前端的一串字符串作为登录通行证。前端登录成功拿到它之后每次请求接口在请求头带上这串字符串后端识别你已经登录了允许访问。Token 有很多的实现方式比如 SessionIdJWT 等JWT 是一种特定结构的 Token 字符串三段构成Header记录加密算法比如 HS 256Payload载荷claims存放业务数据比如员工 id、过期时间等Signature 签名校验 Header 和 Payload 有没有被篡改计算公式Signature HMAC-SHA256( Header Payload secretKey )其中 secretKey 是 yml 中配置的 itcast。苍穹外卖员工登录完整流程串起 JWT员工账号密码登录校验成功后端准备 Payload存入 employeeId设置过期时间后端读取 yml 的 secretKeyitcast根据 Header、Payload、itcast 计算签名拼接三段 →生成 JWT 字符串把这个 JWT 字符串返回前端这个字符串在代码里就叫 token前端保存 token后续访问接口请求头带上token: eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9......后端 JWT 拦截器从请求头取出 tokenJWT 字符串拆分三段取出 Header、Payload、Signature用同样的密钥 itcast拿 HeaderPayload 重新计算一遍签名对比新算出来的签名 和 token 自带的签名✅ 相等没有被篡改。再判断是否过期。解析 Payload 拿到 employeeId存入 BaseContext放行。❌ 不相等Payload 被人改过直接拦截。用代码方式解释EmployeeControllerPostMapping(/login) public ResultEmployeeLoginVO login(RequestBody EmployeeLoginDTO employeeLoginDTO) { log.info(员工登录{}, employeeLoginDTO); Employee employee employeeService.login(employeeLoginDTO); //登录成功后生成jwt令牌 MapString, Object claims new HashMap(); claims.put(JwtClaimsConstant.EMP_ID, employee.getId()); String token JwtUtil.createJWT( jwtProperties.getAdminSecretKey(), jwtProperties.getAdminTtl(), claims); EmployeeLoginVO employeeLoginVO EmployeeLoginVO.builder() .id(employee.getId()) .userName(employee.getUsername()) .name(employee.getName()) .token(token) .build(); return Result.success(employeeLoginVO); }claims是 JWT 载荷payload也就是存在 token 里面的数据数据结构是 hashmap键值对 EMP_ID–employeeId这里存了 employee 的 id⚠️claims 中的数据并不是加密所以不要放手机号等敏感信息createJWT是调用 JwtUtil 工具类预制的方法来生成 token实现代码如下/** * 生成JWT字符串 * param secretKey 签名密钥yml里的 itcast * param ttlMillis 过期时长单位毫秒7200000 2小时 * param claims 载荷存放业务数据比如员工id * return JWT字符串就是我们代码里说的token */ public static String createJWT(String secretKey, long ttlMillis, MapString, Object claims) { // 指定签名的时候使用的签名算法也就是header那部分 SignatureAlgorithm signatureAlgorithm SignatureAlgorithm.HS256; // 生成JWT的过期时间 long expMillis System.currentTimeMillis() ttlMillis; Date exp new Date(expMillis); // 设置jwt的body JwtBuilder builder Jwts.builder() // 放入自定义载荷业务数据比如employeeId .setClaims(claims) // 设置签名算法 密钥secretKey .signWith(signatureAlgorithm, secretKey.getBytes(StandardCharsets.UTF_8)) // 设置过期时间 .setExpiration(exp); // 拼接成三段式JWT字符串返回 return builder.compact(); }其中 controller 层中的jwtProperties.getAdminSecretKey(),jwtProperties.getAdminTtl(),分别代表JWT 签名重要组成部分 secretKey和过期时间这两个是在 yml 中配置的sky: jwt: # 设置jwt签名加密时使用的秘钥 admin-secret-key: itcast # 设置jwt过期时间 admin-ttl: 7200000 # 设置前端传递过来的令牌名称 admin-token-name: token在此强调itcast 的意义我们需要知道首先 itcast 是是一串固定的密码密钥是整个后端项目共用的所有管理员用户都共用这同一个密钥不是某一个人的专属标识生成 token 时候需要签名payloadheader而签名是使用 HeaderPayloaditcast 做 HS256 加密生成的Payload 就是 claimsemployeeId是 token 的具体数据而在校验 token 的时候拦截器拿到前端传的 token拿 itcast 因为 itcast 不会变化计算签名itcastpayloadheader和 token 中的第三段原来的签名如果是签名一致合法不一致不合法拒绝访问通过后再校验过期时间解析出empId存入BaseContext放行请求。请求结束后清理ThreadLocal。
📌 标签:
工业官网
设计趋势
AI 建站
SEO
获取完整报告 →
RELATED ARTICLES
推荐阅读
2026/9/23 15:44:28
swagger-codegen 生成的 Dart 客户端模型 Category:从 OpenAPI 定义到 `Category.dart` 的完整解析
2026/9/23 15:39:27
CBB21与CBB21B封装差异导致脉动电流失效的本质原因
2026/9/23 15:39:27
惠尔物流系统图解原理:3个核心坑点与选型避坑指南
2026/9/23 16:39:35
MPU在功能安全开发中的完整实践:从硬件保护到故障注入与RTOS集成
2026/9/23 16:39:35
倾斜摄影测量全流程实战:从无人机航飞到三维模型交付
2026/9/23 16:39:35
渗透测试靶场通关指南:从DVWA到Hack The Box,实战路线一图看懂!
2026/9/23 16:39:35
比特币HD钱包开发实战:BIP标准与密钥派生详解
2026/9/23 16:39:35
小米3s什么时候上市?转岗避坑指南与3个实战对比方案
2026/9/23 16:34:35
为什么博皓坚持全工艺厂内闭环?一次带你看完硅胶按键诞生的全过程
2026/9/23 0:02:40
3个致命坑:VIP免费文档性能优化最佳实践
2026/9/23 0:02:40
微信朋友圈显示地址从入门到实战
2026/9/23 0:02:40
秘书奶好大好紧快叫的视频源码解析
2026/9/22 8:19:09
深入解析Transformer多头注意力机制与工程优化
2026/9/22 6:46:54
OpenClaw 的 Skills 跑学习任务,模型通道改到 TaoToken 通道行不行?
2026/9/22 13:44:23
ChatGPT报错Oops, an error occurred! 全链路排查指南