gpt4 book ai didi

php - Laravel JWT-auth 身份验证的注销问题

转载 作者:可可西里 更新时间:2023-11-01 12:30:15 28 4
gpt4 key购买 nike

我正在使用 jwt-auth在我的 API 中创建 RESTful 身份验证资源。当客户端应用程序调用登录资源时,案例用户已登录,您当前的 token 必须失效,因此会生成一个新 token 。

但如果当前 token 被列入黑名单,则会抛出 TokenBlacklistedException

如何验证 token 是否被列入黑名单?或者如何正确实现用户“注销”?我尝试在 jwt-auth API 源上找到但不存在 getToken()->isBlacklisted()parseToken()->isBlacklisted() 或一些验证器来实现它。

如果 token 无效,parseToken() 会抛出 TokenBlacklistedException,因此 isBlacklisted 方法是在使 token 无效之前验证 token 是否有效的好方法。

信息:

下面的代码验证 payload 是否无效,如果无效则抛出 TokenBlacklistedException:

if(
false === \Tymon\JWTAuth\Blacklist::has(
\Tymon\JWTAuth\Facades\JWTAuth::getPayload($token)
)
) {
\Tymon\JWTAuth\Facades\JWTAuth::parseToken()->invalidate();
}

如何验证喜欢:

if(false ===\Tymon\JWTAuth\Facades\JWTAuth::parseToken()->isBlacklisted()) {
// invalidate...
}

最佳答案

您可以在客户端注销时简单地销毁 session ,并在后端“使” token “无效”(这只是“黑名单”的另一个术语,至少在 JWT 中是这样)。

从技术上讲,在客户端销毁 token 就足够了,但对于 session 劫持,在后端使其失效也是一个好主意。

如果您要使无效,则需要在收到 Laravel 的响应后销毁/忘记前端的 token 。

后端

// Maybe set below to `false`,
// else cache may take too much storage.
$forever = true;

// Both loads and blacklists
// (the token, if it's set, else may raise exception).
JWTAuth::parseToken()->invalidate( $forever );

JWTAuth::getToken(); // Ensures token is already loaded.
JWTAuth::invalidate($forever);

$token = \JWTAuth::parseToken();
\JWTAuth::manager()->invalidate(
new \Tymon\JWTAuth\Token($token->token),
$forever
);

Note that Laravel's cache-driver should not be array, as blacklist is stored as cache.

See stackoverflow.com/Which cache driver to use?

前端

然后在 Angular 边:

function logout()
{
UserService.logout().$promise.then(function() {
$cookieStore.remove('userToken');
// redirect or whatever
});
}

处理 JWT 异常(后端)

处理 JWT 异常的一种方法是在 laravel 中设置一个 EventServiceProvider,这是我的样子:

use Illuminate\Contracts\Events\Dispatcher as DispatcherContract;
use Illuminate\Foundation\Support\Providers\EventServiceProvider as ServiceProvider;

class EventServiceProvider extends ServiceProvider {

/**
* The event handler mappings for the application.
*
* @var array
*/
protected $listen = [
'tymon.jwt.valid' => [
'App\Events\JWTEvents@valid',
],
'tymon.jwt.user_not_found' => [
'App\Events\JWTEvents@notFound'
],
'tymon.jwt.invalid' => [
'App\Events\JWTEvents@invalid'
],
'tymon.jwt.expired' => [
'App\Events\JWTEvents@expired'
],
'tymon.jwt.absent' => [
'App\Events\JWTEvents@missing'
]
];

/**
* Register any other events for your application.
*
* @param \Illuminate\Contracts\Events\Dispatcher $events
* @return void
*/
public function boot(DispatcherContract $events)
{
parent::boot($events);

//
}
}

您将在您的 app.php 中注册它。

然后我使用每个事件的方法实现 JWTEvents 类。

class JWTEvents extends Event {

// Other methods

public function invalid()
{
return response()->json(['error' => 'Token Invalid'], 401);
die();
}
}

需要注意的重要一点是我们正在捕获 JWT 异常并返回具有特定状态代码的 json 响应。

在 Angular 方面,我在我的 httpInterceptor 类中捕获了这些 http 状态代码。

angular.module('ngApp')
.factory('httpInterceptor', function($q, $log, $cookieStore, $rootScope, Response) {
return {

request: function(config) {
// Where you add the token to each request
},

responseError: function(response) {

// Check if response code is 401 (or whatever)
if (response.status === 401) {
// Do something to log user out & redirect.
$rootScope.$broadcast('invalid.token');
}
}
}
});

关于php - Laravel JWT-auth 身份验证的注销问题,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/29631302/

28 4 0
Copyright 2021 - 2024 cfsdn All Rights Reserved 蜀ICP备2022000587号
广告合作:1813099741@qq.com 6ren.com