JWT与Token
发布时间:2026/9/23 15:44:25 锦皓数字建站

关于苍穹外卖中JWT 令牌知识总结Token 和 JWT 前置知识TokenToken 本质就是后端发给前端的一串字符串作为登录通行证。前端登录成功拿到它之后每次请求接口在请求头带上这串字符串后端识别你已经登录了允许访问。Token 有很多的实现方式比如 SessionIdJWT 等JWT 是一种特定结构的 Token 字符串三段构成Header记录加密算法比如 HS 256Payload载荷claims存放业务数据比如员工 id、过期时间等Signature 签名校验 Header 和 Payload 有没有被篡改计算公式Signature HMAC-SHA256( Header Payload secretKey )其中 secretKey 是 yml 中配置的 itcast。苍穹外卖员工登录完整流程串起 JWT员工账号密码登录校验成功后端准备 Payload存入 employeeId设置过期时间后端读取 yml 的 secretKeyitcast根据 Header、Payload、itcast 计算签名拼接三段 →生成 JWT 字符串把这个 JWT 字符串返回前端这个字符串在代码里就叫 token前端保存 token后续访问接口请求头带上token: eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9......后端 JWT 拦截器从请求头取出 tokenJWT 字符串拆分三段取出 Header、Payload、Signature用同样的密钥 itcast拿 HeaderPayload 重新计算一遍签名对比新算出来的签名 和 token 自带的签名✅ 相等没有被篡改。再判断是否过期。解析 Payload 拿到 employeeId存入 BaseContext放行。❌ 不相等Payload 被人改过直接拦截。用代码方式解释EmployeeControllerPostMapping(/login) public ResultEmployeeLoginVO login(RequestBody EmployeeLoginDTO employeeLoginDTO) { log.info(员工登录{}, employeeLoginDTO); Employee employee employeeService.login(employeeLoginDTO); //登录成功后生成jwt令牌 MapString, Object claims new HashMap(); claims.put(JwtClaimsConstant.EMP_ID, employee.getId()); String token JwtUtil.createJWT( jwtProperties.getAdminSecretKey(), jwtProperties.getAdminTtl(), claims); EmployeeLoginVO employeeLoginVO EmployeeLoginVO.builder() .id(employee.getId()) .userName(employee.getUsername()) .name(employee.getName()) .token(token) .build(); return Result.success(employeeLoginVO); }claims是 JWT 载荷payload也就是存在 token 里面的数据数据结构是 hashmap键值对 EMP_ID–employeeId这里存了 employee 的 id⚠️claims 中的数据并不是加密所以不要放手机号等敏感信息createJWT是调用 JwtUtil 工具类预制的方法来生成 token实现代码如下/** * 生成JWT字符串 * param secretKey 签名密钥yml里的 itcast * param ttlMillis 过期时长单位毫秒7200000 2小时 * param claims 载荷存放业务数据比如员工id * return JWT字符串就是我们代码里说的token */ public static String createJWT(String secretKey, long ttlMillis, MapString, Object claims) { // 指定签名的时候使用的签名算法也就是header那部分 SignatureAlgorithm signatureAlgorithm SignatureAlgorithm.HS256; // 生成JWT的过期时间 long expMillis System.currentTimeMillis() ttlMillis; Date exp new Date(expMillis); // 设置jwt的body JwtBuilder builder Jwts.builder() // 放入自定义载荷业务数据比如employeeId .setClaims(claims) // 设置签名算法 密钥secretKey .signWith(signatureAlgorithm, secretKey.getBytes(StandardCharsets.UTF_8)) // 设置过期时间 .setExpiration(exp); // 拼接成三段式JWT字符串返回 return builder.compact(); }其中 controller 层中的jwtProperties.getAdminSecretKey(),jwtProperties.getAdminTtl(),分别代表JWT 签名重要组成部分 secretKey和过期时间这两个是在 yml 中配置的sky: jwt: # 设置jwt签名加密时使用的秘钥 admin-secret-key: itcast # 设置jwt过期时间 admin-ttl: 7200000 # 设置前端传递过来的令牌名称 admin-token-name: token在此强调itcast 的意义我们需要知道首先 itcast 是是一串固定的密码密钥是整个后端项目共用的所有管理员用户都共用这同一个密钥不是某一个人的专属标识生成 token 时候需要签名payloadheader而签名是使用 HeaderPayloaditcast 做 HS256 加密生成的Payload 就是 claimsemployeeId是 token 的具体数据而在校验 token 的时候拦截器拿到前端传的 token拿 itcast 因为 itcast 不会变化计算签名itcastpayloadheader和 token 中的第三段原来的签名如果是签名一致合法不一致不合法拒绝访问通过后再校验过期时间解析出empId存入BaseContext放行请求。请求结束后清理ThreadLocal。
锦
锦皓数字建站
深耕本土企业品牌数字化升级,专注原创端正雅致商务官网,从视觉设计到稳定运维全程保驾护航。