百度360必应搜狗淘宝本站头条
当前位置:网站首页 > 技术文章 > 正文

GolangWeb框架Iris项目实战-JWT和中间件(Middleware)的使用EP07

myzbx 2025-04-09 18:34 9 浏览

前文再续,上一回我们完成了用户的登录逻辑,将之前用户管理模块中添加的用户账号进行账号和密码的校验,过程中使用图形验证码强制进行人机交互,防止账号的密码被暴力破解。本回我们需要为登录成功的用户生成Token,并且通过Iris的中间件(Middleware)进行鉴权操作。

Iris模板复用

在生成Token之前,首先我们需要对项目的模板进行优化改造,目前存在的页面模板有三块,分别是:首页模板(index.html)、登录页模板(signin.html)、后台用户管理页模板(/admin/user.html),虽然页面并不多,但不难发现,有很多重复的代码,比方说,首页模板和登录页模板都有公共的头部导航菜单,没必要每个模板都写一遍相同的代码,再比如,三块模板都会有axios的封装逻辑,也没必要三块模板封装三次,除此之外,以后模板多了,不做复用,就会出现维护困难的问题。

首先提取页面模板的公共部分,比如头部导航,在views目录建立header.html:

随后,在需要头部导航的模板进行引入操作,比如修改signin.html:

${ render "header.html" }

注意,使用${}是为了避免和前端的Vue.js标签冲突。

同样地,将封装axios.js逻辑单独抽取出来myaxios.html:

<script>

const myaxios = function (url, type, data = {}) {

return new

    Promise((resolve) => {

        if (type === "get" || type === "delete") {


            axios({

                method: type,
                url: url,
                params: data
            }).then((result) => {

                resolve(result.data);

            });


        } else {

            const params = new URLSearchParams();
            for (var key in data) {
            params.append(key,data[key]);
            }
            axios({

                method: type,
                url: url,
                data:params
            }).then((result) => {

                resolve(result.data);

            });

        }

    });

}

</script>

然后在需要的地方进行引入操作:

${ render "myaxios.html" }

如此,我们只需要维护模板的公共部分即可。

修改后,项目的结构如下:

.
├── README.md
├── assets
│   ├── css
│   │   └── style.css
│   └── js
│       ├── axios.js
│       └── vue.js
├── database
│   └── database.go
├── favicon.ico
├── go.mod
├── go.sum
├── handler
│   ├── admin.go
│   └── user.go
├── main.go
├── model
│   └── model.go
├── mytool
│   └── mytool.go
├── tmp
│   └── runner-build
└── views
    ├── admin
    │   └── user.html
    ├── admin_header.html
    ├── header.html
    ├── index.html
    ├── myaxios.html
    ├── signin.html
    └── test.html

JWT生成逻辑

JSON Web Token (JWT)是一个互联网应用的开放标准(RFC 7519),它定义了一种紧凑的、自包含的方式,用于作为JSON对象在各方之间安全地传输信息,这种信息可以被验证和信任,因为它是数字签名的。

说白了,登录成功以后,生成一个 JSON 对象,返回给前端,就像下面这样:

{
"uid":1
}

这之后,用户与服务端通信的时候,所有请求都要带着这个JSON 对象。服务器完全只靠这个对象认定用户身份。为了防止JSON对象被篡改,服务器在生成这个对象的时候,会加上签名,变成这种模样:

eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJVaWQiOjEsImlhdCI6MTY2MTg0MjYxMCwiZXhwIjoxNjYxODQ1NjEwfQ.BXK9awvVCk7L3JAnDGt9z6U9TOjPCpI0AcHRu1eq_mo

这玩意就是普遍意义上的Token,俗称“令牌”。

在我们的项目中,需要为登录校验通过的账号生成Token,首先安装jwt包:

go get -u github.com/kataras/iris/v12/middleware/jwt

随后修改本地的工具包mytool.jwt:

package mytool

import (
	"crypto/md5"
	"fmt"
	"io"
	"time"

	"github.com/dchest/captcha"
	"github.com/kataras/iris/v12"
	"github.com/kataras/iris/v12/middleware/jwt"
)


var SigKey = []byte("signature_hmac_secret_shared_key")

type PlayLoad struct {
	Uid uint
}

func GenerateToken(uid uint) string {

	signer := jwt.NewSigner(jwt.HS256, SigKey, 50*time.Minute)
	claims := PlayLoad{Uid: uid}

	token, err := signer.Sign(claims)
	if err != nil {
		fmt.Println(err)

	}

	s := string(token)

	return s

}

众所周知,Token由三部分组成:头部、载荷以及秘钥。这里SigKey字符为签名秘钥,PlayLoad结构体为载荷信息,这里通过签名生成一个字符格式的token,注意返回前端时,需要强转为字符串。

需要注意的是,生成签名时使用的是HS256算法,同时为了确保安全性,token设置生命周期,这里为50分钟。

随后修改用户登录逻辑,将生成好的token返回给前端:

//登录动作
func Signin(ctx iris.Context) {

	ret := make(map[string]interface{}, 0)

	cid := ctx.PostValue("cid")
	code := ctx.PostValue("code")

	if captcha.VerifyString(cid, code) == false {

		ret["errcode"] = 2
		ret["msg"] = "登录失败,验证码错误"
		ctx.JSON(ret)
		return

	}

	db := database.Db()
	defer func() {
		_ = db.Close()
	}()

	Username := ctx.PostValue("username")
	Password := ctx.PostValue("password")

	user := &model.User{}

	db.Where(&model.User{Username: Username, Password: mytool.Make_password((Password))}).First(&user)

	if user.ID == 0 {

		ret["errcode"] = 1
		ret["msg"] = "登录失败,账号或者密码错误"
		ctx.JSON(ret)
		return

	}

	token := mytool.GenerateToken(user.ID)

	fmt.Println(token)

	ret["errcode"] = 0
	ret["msg"] = "登录成功"
	ret["username"] = user.Username
	ret["token"] = token
	ctx.JSON(ret)

}

前端接收的返回值为:

{
    "errcode": 0,
    "msg": "登录成功",
    "token": "eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJVaWQiOjEsImlhdCI6MTY2MTg0MzI5MSwiZXhwIjoxNjYxODQ2MjkxfQ.547z3nv4qj2-UeHTzfeG_qSsnFZD2DFyCP9gNZ-QiHA",
    "username": "123"
}

随后前端收到token后,将其存储localstorage,然后跳转到后台页面:

//登录请求
                signin:function(){


                    this.myaxios("http://localhost:5000/signin/","post",{"username":this.username,"password":this.password,"cid":this.cid,"code":this.code}).then(data => {
                        console.log(data)
                        alert(data.msg);

                        localStorage.setItem("token",data.token);

                        window.location.href = "/admin/user/"

                    });

                }

localStorage存储是永久的,如果对安全性要求较高,可以采用sessionStorage,token生命周期就会跟随浏览器进程,但之前设置的token生命周期就没意义了,各有利弊,各自权衡。

中间件(Middleware)鉴权

所谓中间件,是一类提供系统软件和应用软件之间连接、便于软件各部件之间的沟通的软件,应用软件可以借助中间件在不同的技术架构之间共享信息与资源。

说白了,就是在所有需要鉴权的接口前面加一层逻辑,便于批量管理和控制:

verifier := jwt.NewVerifier(jwt.HS256, mytool.SigKey)
	

	verifyMiddleware := verifier.Verify(func() interface{} {

		return new(mytool.PlayLoad)
	})

这里声明中间件变量verifyMiddleware,该变量会返回一个载荷结构体对象。

随后,为所有的后台接口、包括后台模板添加中间件:

adminhandler := app.Party("/admin")
	

	adminhandler.Use(verifyMiddleware)

	adminhandler.Get("/userlist/", handler.Admin_userlist)
	adminhandler.Delete("/user_action/", handler.Admin_userdel)
	adminhandler.Put("/user_action/", handler.Admin_userupdate)
	adminhandler.Post("/user_action/", handler.Admin_useradd)
	adminhandler.Get("/user/", handler.Admin_user_page)

如此,所有后台操作都需要中间件的鉴权操作。

换句话说,如果请求地址中没有token或者token不合法,就不会返回正常数据。

访问:
http://localhost:5000/admin/user 如图所示:

如果带着token:

当然了,之后所有的后台请求都需要携带token,所以改造上面封装的myaxios.html:

<script>

var mytoken = localStorage.getItem("token");


const myaxios = function (url, type, data = {}) {

return new

    Promise((resolve) => {

        if (type === "get" || type === "delete") {


            axios({

                method: type,
                url: url+"?token="+mytoken,
                params: data
            }).then((result) => {

                resolve(result.data);

            });


        } else {

            const params = new URLSearchParams();
            for (var key in data) {
            params.append(key,data[key]);
            }
            axios({

                method: type,
                url: url+"?token="+mytoken,
                data:params
            }).then((result) => {

                resolve(result.data);

            });

        }

    });

}

</script>

藉此,每个后端请求都会携带token。

结语

JWT形式的认证体系将用户状态分散到了客户端中,相比于服务端的session存储,可以明显减轻服务端的内存压力,此外,使用Iris中间件鉴权的方式有助于提高代码的重用性,也更便于维护,更加优雅。该项目已开源在Github:
https://github.com/zcxey2911/IrisBlog ,与君共觞,和君共勉。

相关推荐

一键生成高颜值图表!让你的文字瞬间有画面感,职场人必备!

哈喽,打工人们!忙碌的周中,大熊又来给你们带来一个超实用的效率神器啦!这次的宝藏网站绝对是那种用过就离不开的"真香"型产品!假设你明天就要做重要汇报,可面对一大堆密密麻麻的文字材料,你...

批量将 Word 转换为 PDF/Excel/Txt/图片等多种格式

Word文档是我们工作中经常会打交道的一种文档格式,我们也经常会有需要对Word文档进行格式转换的需求,比如将Word格式转换为PDF、将Word文档转换为Excel、将Word...

绝了!一键用AI生成高颜值动态PPT(附详细步骤+Prompt)

大家好,我是一名酷爱研究AI的产品经理,最近我有个新发现:那些花了你3天做出来的PPT,现在用AI可以1小时搞定!而且颜值还高!为什么AI做PPT比传统方式效率高10倍?我用一张图就能告诉你:AI生成...

ztext - 简单几行代码创建酷炫3D特效文字的开源JS库

把网页上的文字变成酷炫的3D风格,还能制作旋转动效,有了ztext.js,只需要几行代码。ztext能做什么ztext.js是一个能把常规的平面文字变成3D样式的前端开源代码库,让开发者...

文字内插入小图片,也太可爱了吧(文字中怎么插图片)

图文排版H5手机版秀米有小伙伴留言问添加图片的时候可不可以把图片添加到文字之间比如下面这句话中的小贴纸图片后面可以接着输入文字其实吧这就是咱们的『文字内插入小图片』功能嘛可以用来在文字内加个表情包又...

Linux环境下C++代码性能分析方法(linux怎么写c++代码)

技术背景在开发C++应用程序时,找出代码中运行缓慢的部分是进行性能优化的关键。在Linux系统上,有多种工具和方法可用于对C++代码进行性能分析,每种方法都有其特点和适用场景。实现步骤手动中断调试法在...

SVG互动图文,让你的文章更有趣!教你4种简单易学的黑科技玩法!

如果你是一个公众号创作者,那么你一定想知道如何让你的文章更加吸引人,更加有趣,更加有创意。你可能已经尝试过各种图文排版技巧,但是你是否知道,有一种黑科技可以让你的文章变得更加酷炫,更加互动,更加爆款?...

Videoscribe怎么实现实心中文汉字的手绘制作

很多朋友在制作手绘视频的时候,不知道怎么输入实心的中文汉字,之前我们已经给大家分享了怎么输入汉字的方法,但是有一点遗憾的是输出的汉字是空心的手绘展示,在视觉上并不是非常的美观。经过大家不断的探索,终于...

一款用于将文本转化成图表的现代化脚本语言

大家好,又见面了,我是GitHub精选君!今天要给大家推荐一个GitHub开源项目terrastruct/d2,该项目在GitHub有超过10.3kStar,用一句话介绍该项目就是:...

探秘 Web 水印技术(制作水印网站)

作者:fransli,腾讯PCG前端开发工程师Web水印技术在信息安全和版权保护等领域有着广泛的应用,对防止信息泄露或知识产品被侵犯有重要意义。水印根据可见性可分为可见水印和不可见水印(盲水印)...

不忍心卸载的五款神仙工具(不忍心卸载的五款神仙工具是什么)

001.效率工具uTools-装机必备的生产力工具集uTools是一款非常强大的可以装下几乎所有效率工具的电脑生产力工具集,目前拥有Windows、Mac和Linux三个版本。软件界面...

「SVG」飞花令!这份最高检工作报告“超有料”

原标题:【SVG】飞花令!这份最高检工作报告“超有料”栏目主编:秦红文字编辑:沈佳灵来源:作者:最高人民检察院...

svg|2025政府工作报告,有没有你关心的数据?

··<setattributeName="visibility"begin="click+0s"dur="1ms"fill="freeze"restart="never"to="hi...

videoscribe只能输入英文,如何输入中文文本?

videoscribe只能输入英文,如何输入中文文本?打开VideoScribe软件,打开要添加中文字体的位置。打开Photoshop并在文件中创建一个新的透明背景图层。注意:必须是透明背景层。...

五个流行的SVG在线编辑器(svg编辑工具)

随着响应网络的发展,越来越多的高质量的SVG在线编辑器被公众所熟知。SVG矢量图形也越来越受欢迎,以便在任何设备上呈现图像,甚至一些易于使用的SVG在线编辑器,可以替代PS,本文总结了五种流行的SVG...