【发布时间】:2016-07-17 12:23:18
【问题描述】:
我目前正在开发一个 API,经过一段时间后,我现在了解了如何在 Go 中使用 JWT 来获取令牌。使用此令牌,我可以保持用户连接,但是如何从客户端应用程序中注销?
这是我的token.go 代码:
package main
import (
"github.com/dgrijalva/jwt-go"
"time"
)
const (
tokenEncodeString = "something"
)
func createToken(user User) (string, error) {
// create the token
token := jwt.New(jwt.SigningMethodHS256)
// set some claims
token.Claims["username"] = user.Username;
token.Claims["password"] = user.Password;
token.Claims["exp"] = time.Now().Add(time.Hour * 72).Unix()
//Sign and get the complete encoded token as string
return (token.SignedString([]byte(tokenEncodeString)))
}
func parseToken(unparsedToken string) (bool, string) {
token, err := jwt.Parse(unparsedToken, func(token *jwt.Token) (interface{}, error) {
return []byte(tokenEncodeString), nil
})
if err == nil && token.Valid {
return true, unparsedToken
} else {
return false, ""
}
}
经过研究,我发现我可以使用黑名单,但我真的很想知道是否可以使用更简单的方法,比如上面的代码。
我还想找到一个适用于 JWT 进程使用的内存的解决方案。一直断开/连接自己的人每次会话必须只有一个令牌,而不是给他一个,并且在给定的黑名单中有一百个。
【问题讨论】:
-
JWT 注销通常在客户端完成。发行“空”令牌也可以起到同样的作用。
-
有几件事,将密码存储在 jwt 令牌中是一个非常糟糕的主意,尽管它们已签名,但仍然可以轻松地进行 base64 解码。对于问题的其余部分,通常这是相当容易解决的问题,当您想要使令牌无效时,您可以在服务器端过期的会话 ID。
-
好的,我会改的,谢谢你的留言;)
标签: go jwt token logout jwt-go