【问题标题】:Wordpress authentication in node.jsnode.js 中的 Wordpress 身份验证
【发布时间】:2013-08-01 19:51:49
【问题描述】:

允许用户从 Wordpress 页面使用其用户帐户使用 node.js 应用程序的最佳方式是什么?

我曾尝试在 Redis 中存储会话信息,但我对 PHP 不是很熟悉,并且遇到了未存储会话的死胡同。我用过这个guide

我也尝试过使用node-phpass,但它的文档记录不是很好。我已成功连接到 Wordpress 数据库,但我使用 node-phpass 生成的密码哈希与 wp_users 表中的哈希不匹配。

这是我用来测试 node-phpass 的:

var mysql      = require('mysql');
var connection = mysql.createConnection({
  host     : 'localhost',
  user     : 'wordpress',
  password : 'jPWrwvGbYXMADd8F',
  database : 'wordpress',
});

connection.query('SELECT * FROM wp_users', function(err, rows) {
    if (err) { 
        console.log("Database error: " + err);
    } else {
         for (var i = 0; i < rows.length; i++){
            console.log("Rows[" + i + "] : " + rows[i].user_login + " " + passwordHash.checkPassword('secret',rows[i].user_pass));
         }
    }
});

除了共享会话之外,还有其他更好的方法吗? OAuth?

【问题讨论】:

  • 如果您像我一样在 CMS 的 Wordpress 和 Joomla 之间进行选择,那么有一个 nodejs-joomla 模块可以让 Joomla 和 Node 之间的共享会话变得非常容易。

标签: php wordpress node.js


【解决方案1】:

我不太明白您是否希望用户主要在您的 node.js 应用程序上进行身份验证,然后为 WordPress 创建 cookie,或者相反,但是一旦您了解 WordPress 是如何做到的,您就可以两全其美。

首先,WordPress 使用大量哈希和盐来保护其 cookie,因此您需要知道这些哈希和盐在哪里才能为您的 nodejs 应用程序上的那些定义相同的值。

wp-config.php 上,您将找到我们正在寻找的哈希和盐的常量,我认为您只需将LOGGED_IN_KEYLOGGED_IN_SALTNONCE_KEYNONCE_SALT。您可能会更好地查看文件wp-includes/default-constants.php,其中 WordPress 保留其默认常量值,请注意 if(defined(..)) 因为如果常量是在此文件之前的其他地方定义的(可能在 @ 987654327@) 的值将来自而不是来自wp-includes/default-constants.php 文件。

现在,您需要了解 WordPress 如何创建其 cookie。 这是登录cookie的示例:

Cookie Name: wordpress_logged_in_2801795354f6f1c2d2ab3b48033a8257
Cookie Value: admin|1392386298|647852d61caf4cfdea975d54ecb09ca8
Cookie Value: %user_login%|%cookie_expire_time%|%hashed_sliced_user_hashed_password%

你需要让你的 nodejs 应用程序理解这个 cookie,能够像 WordPress 一样破解它。

在 WordPress 上创建身份验证 cookie 的功能位于 wp-includes/pluggable.php

$logged_in_cookie = wp_generate_auth_cookie($user_id, $expiration, 'logged_in');
//...
setcookie(LOGGED_IN_COOKIE, $logged_in_cookie, $expire, COOKIEPATH, COOKIE_DOMAIN, $secure_logged_in_cookie, true);

注意常量LOGGED_IN_COOKIE默认设置在wp-includes/default-constants.php上,在同一个文件上你有COOKIEHASH常量,你需要将它的值传输到你的nodejs应用程序才能读取和验证cookie 名称,COOKIEHASH 只是用 md5 散列的网站 URL。

if ( !defined( 'COOKIEHASH' ) ) {
    $siteurl = get_site_option( 'siteurl' );
    if ( $siteurl )
        define( 'COOKIEHASH', md5( $siteurl ) );
    else
        define( 'COOKIEHASH', '' );
}
//...
define('LOGGED_IN_COOKIE', 'wordpress_logged_in_' . COOKIEHASH);

如果您不想传输所有这些,您可以在 wp-config.php 上设置 LOGGED_IN_COOKIE 常量以及您想要用于 WordPress 的登录 cookie 名称,并将这个常量映射到您的 nodejs,例如这个:

//WordPress wp-config.php
define('LOGGED_IN_COOKIE', 'logged_in_'.'%privateHashKey%');
//NODEJS
var LOGGED_IN_COOKIE = 'logged_in_'+'%privateHashKey%';

最后你需要描绘函数wp_generate_auth_cookiewp_hash和hash_hmacto your nodejs application if you want to create the cookie there, the first two functions reside on the filewp-inclues/pluggable.phpthehash_hmacresides onwp-includes/compat.php`。

if ( !function_exists('wp_generate_auth_cookie') ) :
//...
function wp_generate_auth_cookie($user_id, $expiration, $scheme = 'auth') {
    $user = get_userdata($user_id);

    $pass_frag = substr($user->user_pass, 8, 4);

    $key = wp_hash($user->user_login . $pass_frag . '|' . $expiration, $scheme);
    $hash = hash_hmac('md5', $user->user_login . '|' . $expiration, $key);

    $cookie = $user->user_login . '|' . $expiration . '|' . $hash;

    return apply_filters('auth_cookie', $cookie, $user_id, $expiration, $scheme);
}
endif;

一旦您了解wp_generate_auth_cookie 函数在做什么,您还可以解码 cookie 并在您的 nodejs 应用程序上验证 WordPress 用户。

请注意,WordPress 对登录的 cookie 值所做的只是将用户的散列密码切分到数据库中,与用户登录名和 cookie 的到期时间(unix 时间)合并,然后进行散列全部一起。然后他使用用户登录名、cookie 的过期时间和他刚刚创建的哈希创建 cookie 值,使用前两个值他可以使用来自用户的哈希密码验证“令牌哈希”。

您可能想知道要在 WordPress 上注销用户,您需要在注销 url 上为用户传递 nonce 密钥,因此如果您想通过 nodejs 应用程序从 WordPress 注销用户,您可能需要传输nonce 键函数。

如果您的应用程序将位于子域中,您可能需要在wp-config.php 上声明,否则 WordPress 将仅使用 cookie 上的完整域,而 cookie 将不可用于子域。

define('COOKIE_DOMAIN', '.domain.com');

希望这能给你更好的方向。祝你好运。

【讨论】:

    【解决方案2】:

    为了扩展已经给出的答案,有几个 node.js 库可以通过 cookie 使用 wordpress 对用户进行身份验证,就像 wordpress 默认情况下所做的那样

    1. https://github.com/j3k0/node-wordpress-authhttps://github.com/Nightgunner5/node-wordpress-auth 的分支)

    2. https://github.com/jhurliman/node-phpasshttps://github.com/rchouinard/phpasswhich is same library WP is using to hash passwords 的端口,到 node.js)

    【讨论】:

      【解决方案3】:

      使用 npm install 方法安装的 wordpress-auth 版本已过时。从模块网站下载并使用版本。

      【讨论】:

        【解决方案4】:

        看看这个 npm 包:https://www.npmjs.com/package/wp-auth 这是一个基于 cookie 的身份验证包,可让您根据 cookie 在 nodejs 中对用户进行身份验证。 我自己使用它在我的节点应用程序中使用 wordpress cookie 对用户进行身份验证。

        我希望这会有所帮助。

        【讨论】:

        • 非常感谢你提供这个 npm 包 Akash。但是,我如何反查特定的 WP 用户名和密码?有为此的函数调用吗?我可能会误解这个概念。
        猜你喜欢
        • 1970-01-01
        • 2020-12-03
        • 2017-02-17
        • 2018-01-26
        • 2014-11-09
        • 2015-03-16
        • 1970-01-01
        • 1970-01-01
        • 1970-01-01
        相关资源
        最近更新 更多