爆款云主机2核4G限时秒杀,88元/年起!
查看详情

活动

天翼云最新优惠活动,涵盖免费试用,产品折扣等,助您降本增效!
热门活动
  • 618智算钜惠季 爆款云主机2核4G限时秒杀,88元/年起!
  • 免费体验DeepSeek,上天翼云息壤 NEW 新老用户均可免费体验2500万Tokens,限时两周
  • 云上钜惠 HOT 爆款云主机全场特惠,更有万元锦鲤券等你来领!
  • 算力套餐 HOT 让算力触手可及
  • 天翼云脑AOne NEW 连接、保护、办公,All-in-One!
  • 中小企业应用上云专场 产品组合下单即享折上9折起,助力企业快速上云
  • 息壤高校钜惠活动 NEW 天翼云息壤杯高校AI大赛,数款产品享受线上订购超值特惠
  • 天翼云电脑专场 HOT 移动办公新选择,爆款4核8G畅享1年3.5折起,快来抢购!
  • 天翼云奖励推广计划 加入成为云推官,推荐新用户注册下单得现金奖励
免费活动
  • 免费试用中心 HOT 多款云产品免费试用,快来开启云上之旅
  • 天翼云用户体验官 NEW 您的洞察,重塑科技边界

智算服务

打造统一的产品能力,实现算网调度、训练推理、技术架构、资源管理一体化智算服务
智算云(DeepSeek专区)
科研助手
  • 算力商城
  • 应用商城
  • 开发机
  • 并行计算
算力互联调度平台
  • 应用市场
  • 算力市场
  • 算力调度推荐
一站式智算服务平台
  • 模型广场
  • 体验中心
  • 服务接入
智算一体机
  • 智算一体机
大模型
  • DeepSeek-R1-昇腾版(671B)
  • DeepSeek-R1-英伟达版(671B)
  • DeepSeek-V3-昇腾版(671B)
  • DeepSeek-R1-Distill-Llama-70B
  • DeepSeek-R1-Distill-Qwen-32B
  • Qwen2-72B-Instruct
  • StableDiffusion-V2.1
  • TeleChat-12B

应用商城

天翼云精选行业优秀合作伙伴及千余款商品,提供一站式云上应用服务
进入甄选商城进入云市场创新解决方案
办公协同
  • WPS云文档
  • 安全邮箱
  • EMM手机管家
  • 智能商业平台
财务管理
  • 工资条
  • 税务风控云
企业应用
  • 翼信息化运维服务
  • 翼视频云归档解决方案
工业能源
  • 智慧工厂_生产流程管理解决方案
  • 智慧工地
建站工具
  • SSL证书
  • 新域名服务
网络工具
  • 翼云加速
灾备迁移
  • 云管家2.0
  • 翼备份
资源管理
  • 全栈混合云敏捷版(软件)
  • 全栈混合云敏捷版(一体机)
行业应用
  • 翼电子教室
  • 翼智慧显示一体化解决方案

合作伙伴

天翼云携手合作伙伴,共创云上生态,合作共赢
天翼云生态合作中心
  • 天翼云生态合作中心
天翼云渠道合作伙伴
  • 天翼云代理渠道合作伙伴
天翼云服务合作伙伴
  • 天翼云集成商交付能力认证
天翼云应用合作伙伴
  • 天翼云云市场合作伙伴
  • 天翼云甄选商城合作伙伴
天翼云技术合作伙伴
  • 天翼云OpenAPI中心
  • 天翼云EasyCoding平台
天翼云培训认证
  • 天翼云学堂
  • 天翼云市场商学院
天翼云合作计划
  • 云汇计划
天翼云东升计划
  • 适配中心
  • 东升计划
  • 适配互认证

开发者

开发者相关功能入口汇聚
技术社区
  • 专栏文章
  • 互动问答
  • 技术视频
资源与工具
  • OpenAPI中心
开放能力
  • EasyCoding敏捷开发平台
培训与认证
  • 天翼云学堂
  • 天翼云认证
魔乐社区
  • 魔乐社区

支持与服务

为您提供全方位支持与服务,全流程技术保障,助您轻松上云,安全无忧
文档与工具
  • 文档中心
  • 新手上云
  • 自助服务
  • OpenAPI中心
定价
  • 价格计算器
  • 定价策略
基础服务
  • 售前咨询
  • 在线支持
  • 在线支持
  • 工单服务
  • 建议与反馈
  • 用户体验官
  • 服务保障
  • 客户公告
  • 会员中心
增值服务
  • 红心服务
  • 首保服务
  • 客户支持计划
  • 专家技术服务
  • 备案管家

了解天翼云

天翼云秉承央企使命,致力于成为数字经济主力军,投身科技强国伟大事业,为用户提供安全、普惠云服务
品牌介绍
  • 关于天翼云
  • 智算云
  • 天翼云4.0
  • 新闻资讯
  • 天翼云APP
基础设施
  • 全球基础设施
  • 信任中心
最佳实践
  • 精选案例
  • 超级探访
  • 云杂志
  • 分析师和白皮书
  • 天翼云·创新直播间
市场活动
  • 2025智能云生态大会
  • 2024智算云生态大会
  • 2023云生态大会
  • 2022云生态大会
  • 天翼云中国行
天翼云
  • 活动
  • 智算服务
  • 产品
  • 解决方案
  • 应用商城
  • 合作伙伴
  • 开发者
  • 支持与服务
  • 了解天翼云
      • 文档
      • 控制中心
      • 备案
      • 管理中心

      【django项目后台开发】Token和Session的区别、Token的生成方式(1)

      首页 知识中心 软件开发 文章详情页

      【django项目后台开发】Token和Session的区别、Token的生成方式(1)

      2024-11-20 09:45:53 阅读次数:22

      token,服务端

      一、什么是JWT

      Json web token (JWT), 是为了在⽹络应⽤环境间传递声明⽽执⾏的⼀种基于JSON的开放标准((RFC 7519).该token被设计为紧凑且安全的,特别适⽤于分布式站点的单点登录(SSO)场景。JWT的声明⼀般被⽤来在身份提供者和服务提供者间传递被认证的⽤户身份信息,以便于从资源服务器获取资源,也可以增加⼀些额外的其它业务逻辑所必须的声明信息,该token也可直接被⽤于认证,也可被加密。

      二、token的认证和传统的session认证的区别

      1、传统的session认证

      我们知道,http协议本身是⼀种⽆状态的协议,⽽这就意味着如果⽤户向我们的应⽤提供了⽤户名和密码来进⾏⽤户认证,那么下⼀次请求时,⽤户还要再⼀次进⾏⽤户认证才⾏,因为根据http协议,我们并不能知道是哪个⽤户发出的请求,所以为了让我们的应⽤能识别是哪个⽤户发出的请求,我们只能在服务器存储⼀份⽤户登录的信息,这份登录信息会在响应时传递给浏览器,告诉其保存为cookie,以便下次请求时发送给我们的应⽤,这样我们的应⽤就能识别请求来⾃哪个⽤户了,这就是传统的基于session认证。

      但是这种基于session的认证使应⽤本身很难得到扩展,随着不同客户端⽤户的增加,独⽴的服务器已⽆法承载更多的⽤户,⽽这时候基于session认证应⽤的问题就会暴露出来。

      2、基于session认证所显露的问题

      SESSION: 每个⽤户经过我们的应⽤认证之后,我们的应⽤都要在服务端做⼀次记录,以⽅便⽤户下次请求的鉴别,通常⽽⾔session都是保存在内存中,⽽随着认证⽤户的增多,服务端的开销会明显增⼤。

      扩展性: ⽤户认证之后,服务端做认证记录,如果认证的记录被保存在内存中的话,这意味着⽤户下次请求还必须要请求在这台服务器上,这样才能拿到授权的资源,这样在分布式的应⽤上,相应的限制了负载均衡器的能⼒。这也意味着限制了应⽤的扩展能⼒。


      CSRF: 因为是基于cookie来进⾏⽤户识别的, cookie如果被截获,⽤户就会很容易受到跨站请求伪造的攻击。

      3、基于token的鉴权机制


      基于token的鉴权机制类似于http协议也是⽆状态的,它不需要在服务端去保留⽤户的认证信息或者会话信息。这就意味着基于token认证机制的应⽤不需要去考虑⽤户在哪⼀台服务器登录了,这就为应⽤的扩展提供了便利。

      流程上是这样的:

      1、用户使用用户名密码请求服务器
      2、服务器进行验证用户的信息
      3、服务器通过验证发送给用户一个token
      4、客户端存储token,并在每次请求时附送上这个token值
      5、服务端验证token值,并返回数据

      这个token必须要在每次请求时传递给服务端,它应该保存在请求头⾥, 另外,服务端要⽀持CORS(跨来源资源共享)策略,⼀般我们在服务端这么做就可以了Access-Control-Allow-Origin: *。

      三、 JWT⻓什么样

      JWT是由三段信息构成的,将这三段信息⽂本⽤.链接⼀起就构成了Jwt字符串。就像这样:
      eyJ0eXAiOiJKV1QiLCJhbGciOiJIUzI1NiJ9.eyJ1c2VyX2lkIjoxLCJ1c2VybmFtZSI6InpoYW5nc2FuIiwiZXhwIjoxNjEwODY2NzIwLCJlbWFpbCI6IiJ9.8TGxvBBn67HLZgAQiLMJPPgyn3YJXZDv-PwFVAM2wxQ

      四、 JWT的构成

      第⼀部分我们称它为头部(header),
      第⼆部分我们称其为载荷(payload, 类似于⻜机上承载的物品),
      第三部分是签证(signature).

      1、header
      JWT的头部承载两部分信息:
      声明类型,这⾥是jwt
      声明加密的算法,通常直接使⽤ HMACSHA256
      完整的头部就像下⾯这样的JSON:

      { 
      'typ': 'JWT', 
      'alg': 'HMACSHA256'
      }
      

      然后将头部进⾏base64加密(该加密是可以对称解密的),构成了第⼀部分。

      eyJ0eXAiOiJKV1QiLCJhbGciOiJIUzI1NiJ9

      2、payload
      载荷就是存放有效信息的地⽅。这个名字像是特指⻜机上承载的货品,这些有效信息包含三个部分:

      标准中注册的声明
      公共的声明
      私有的声明

      标准中注册的声明 (建议但不强制使⽤) :
      iss: jwt签发者
      sub: jwt所⾯向的⽤户
      aud: 接收jwt的⼀⽅
      exp: jwt的过期时间,这个过期时间必须要⼤于签发时间
      nbf: 定义在什么时间之前,该jwt都是不可⽤的.
      iat: jwt的签发时间
      jti: jwt的唯⼀身份标识,主要⽤来作为⼀次性token,从⽽回避重放攻击。

      公共的声明 : 公共的声明可以添加任何的信息,⼀般添加⽤户的相关信息或其他业务需要的必要信息.但不建议添加敏感信息,因为该部分在客户端可解密.

      私有的声明 : 私有声明是提供者和消费者所共同定义的声明,⼀般不建议存放敏感信息,因为base64是对称解密的,意味着该部分信息可以归类为明⽂信息。

      定义⼀个payload:

      {
       "sub": "1234567890", 
       "name": "Lucy",
        "admin": true
      }
      

      然后将其进⾏base64加密,得到JWT的第⼆部分。

      yJ1c2VyX2lkIjoxLCJ1c2VybmFtZSI6InpoYW5nc2FuIiwiZXhwIjoxNjEwODY2NzIwLCJlbWFpbCI6IiJ9

      3、signature

      JWT的第三部分是⼀个签证信息,这个签证信息由三部分组成:
      header (base64后的)
      payload (base64后的)
      secret

      这个部分需要base64加密后的header和base64加密后的payload使⽤.连接组成的字符串,然后通过header中声明的加密⽅式进⾏加盐secret组合加密,然后就构成了jwt的第三部分。

      // javascript
      var encodedString = base64UrlEncode(header) + '.' + base64UrlEncode(payload);
      
      var signature = HMACSHA256(encodedString, 'secret');
      //8TGxvBBn67HLZgAQiLMJPPgyn3YJXZDv-PwFVAM2wxQ
      

      将这三部分⽤.连接成⼀个完整的字符串,构成了最终的JWT:

      eyJ0eXAiOiJKV1QiLCJhbGciOiJIUzI1NiJ9.eyJ1c2VyX2lkIjoxLCJ1c2VybmFtZSI6InpoYW5nc2FuIiwiZXhwIjoxNjEwODY2NzIwLCJlbWFpbCI6IiJ9.8TGxvBBn67HLZgAQiLMJPPgyn3YJXZDv-PwFVAM2wxQ

      注意:secret是保存在服务器端的,JWT的签发⽣成也是在服务器端的,secret就是⽤来进⾏JWT的签发和JWT的验证,所以,它就是你服务端的私钥,在任何场景都不应该流露出去。⼀旦客户端得知这个secret, 那就意味着客户端是可以⾃我签发JWT了。

      五、 前端应⽤

      ⼀般是在请求头⾥加⼊Authorization,并加上JWT标注:

      axios.get('/users/', {
      	 headers: { 
      	 	'Authorization': 'JWT ' + token 
      	 	}
      	})
      

      服务端会验证token,如果验证通过就会返回相应的资源。整个流程就是这样的:
      【django项目后台开发】Token和Session的区别、Token的生成方式(1)

      六、总结

      优点

      1、因为json的通⽤性,所以JWT是可以进⾏跨语⾔⽀持的,像JAVA,JavaScript,NodeJS,PHP等很多语⾔都可以使⽤。

      2、因为有了payload部分,所以JWT可以在⾃身存储⼀些其他业务逻辑所必要的⾮敏感信息。
      3、便于传输,jwt的构成⾮常简单,字节占⽤很⼩,所以它是⾮常便于传输的。
      4、它不需要在服务端保存会话信息, 所以它易于应⽤的扩展

      七、安全相关

      1、不应该在jwt的payload部分存放敏感信息,因为该部分是客户端可解密的部分。
      2、保护好secret私钥,该私钥⾮常重要。如果可以,请使⽤https协议。

      版权声明:本文内容来自第三方投稿或授权转载,原文地址:https://blog.csdn.net/YZL40514131/article/details/124721702,作者:敲代码敲到头发茂密,版权归原作者所有。本网站转在其作品的目的在于传递更多信息,不拥有版权,亦不承担相应法律责任。如因作品内容、版权等问题需要同本网站联系,请发邮件至ctyunbbs@chinatelecom.cn沟通。

      上一篇:git之常用命令二

      下一篇:JavaScript学习笔记(9.3)

      相关文章

      2025-05-19 09:04:30

      token以及axios响应拦截器请求拦截器

      token以及axios响应拦截器请求拦截器

      2025-05-19 09:04:30
      axios , token , 拦截器 , 登录 , 跳转
      2025-05-09 09:30:19

      Socket类的用法

      Socket类的用法

      2025-05-09 09:30:19
      IP , Socket , 客户端 , 服务端 , 端口
      2025-04-22 09:40:08

      【网络】传输层TCP协议 | 三次握手 | 四次挥手

      【网络】传输层TCP协议 | 三次握手 | 四次挥手

      2025-04-22 09:40:08
      TCP , 客户端 , 报文 , 服务端 , 连接
      2025-04-09 09:16:56

      使用自定义的token认证过滤器替换security的认证功能

      使用自定义的token认证过滤器替换security的认证功能

      2025-04-09 09:16:56
      security , token , 认证 , 过滤器
      2025-04-01 10:28:37

      lumen5.5 鉴权dusterio/lumen-passport

      lumen5.5 鉴权dusterio/lumen-passport

      2025-04-01 10:28:37
      app , class , token
      2025-03-11 09:34:32

      【设计模式之美】面向对象分析方法论与实现(一):需求分析方法论

      【设计模式之美】面向对象分析方法论与实现(一):需求分析方法论

      2025-03-11 09:34:32
      token , 密码 , 接口 , 调用
      2025-03-05 09:24:43

      【Python】socket编程——使用TCP协议实现智能聊天机器人

      【Python】socket编程——使用TCP协议实现智能聊天机器人

      2025-03-05 09:24:43
      TCP , 代码 , 客户端 , 服务端 , 连接
      2025-02-21 08:56:43

      vue综合指南-简述每个周期具体适合哪些场景

      beforeCreate:在new一个vue实例后,只有一些默认的生命周期钩子和默认事件,其他的东西都还没创建。

      2025-02-21 08:56:43
      data , vue , Vue , 服务端 , 渲染 , 组件 , 页面
      2025-01-08 08:39:44

      windows系统环境c++(c) socket编程实例代码(含服务端和客户端)

      本代码是windows系统环境c++(c) socket编程实例。包含客户端和服务端,可以实现客户端发送消息,服务端接收消息并写入日志。 server.cpp为服务端。

      2025-01-08 08:39:44
      client , cpp , server , socket , windows , 代码 , 客户端 , 服务端
      2025-01-06 08:43:06

      初学Android,网络应用之使用多线程Socket(八十五)

      初学Android,网络应用之使用多线程Socket(八十五)

      2025-01-06 08:43:06
      Activity , Socket , 多线程 , 定义 , 客户端 , 服务端 , 线程
      查看更多
      推荐标签

      作者介绍

      天翼云小翼
      天翼云用户

      文章

      33561

      阅读量

      5237806

      查看更多

      最新文章

      【设计模式之美】面向对象分析方法论与实现(一):需求分析方法论

      2025-03-11 09:34:32

      Java后端服务端推送技术:WebSocket与Server-Sent Events

      2024-11-27 03:28:07

      Python网络编程之TCP服务端程序开发

      2024-11-26 09:46:16

      接口自动化测试高频面试题

      2024-11-22 08:11:22

      驱动开发:内核封装WSK网络通信接口

      2024-07-01 01:32:23

      Python 检测字符串编码类型(检测hash编码)

      2024-06-11 08:17:06

      查看更多

      热门文章

      Ajax服务端响应JSON数据

      2023-07-28 08:26:06

      kubectl源码分析之replace

      2023-02-16 08:59:22

      驱动开发:内核封装WSK网络通信接口

      2024-07-01 01:32:23

      TCP网络通信编程+netstat

      2023-06-07 07:32:02

      精华推荐 | 【深入浅出RocketMQ原理及实战】「性能原理挖掘系列」透彻剖析贯穿RocketMQ的事务性消息的底层原理并在分析其实际开发场景

      2023-07-07 07:51:05

      SpringBoot+Vue+token实现(表单+图片)上传、图片地址保存到数据库。上传图片保存位置自己定义、图片可以在前端回显(一))

      2023-06-12 09:27:01

      查看更多

      热门标签

      java Java python 编程开发 代码 开发语言 算法 线程 Python html 数组 C++ 元素 javascript c++
      查看更多

      相关产品

      弹性云主机

      随时自助获取、弹性伸缩的云服务器资源

      天翼云电脑(公众版)

      便捷、安全、高效的云电脑服务

      对象存储

      高品质、低成本的云上存储服务

      云硬盘

      为云上计算资源提供持久性块存储

      查看更多

      随机文章

      接口自动化测试高频面试题

      精华推荐 | 【深入浅出RocketMQ原理及实战】「性能原理挖掘系列」透彻剖析贯穿RocketMQ的事务性消息的底层原理并在分析其实际开发场景

      TCP网络通信编程+netstat

      驱动开发:内核封装WSK网络通信接口

      257.Spring Boot+Spring Security:记住我(Remember-Me): 方案

      Python网络编程之TCP服务端程序开发

      • 7*24小时售后
      • 无忧退款
      • 免费备案
      • 专家服务
      售前咨询热线
      400-810-9889转1
      关注天翼云
      • 旗舰店
      • 天翼云APP
      • 天翼云微信公众号
      服务与支持
      • 备案中心
      • 售前咨询
      • 智能客服
      • 自助服务
      • 工单管理
      • 客户公告
      • 涉诈举报
      账户管理
      • 管理中心
      • 订单管理
      • 余额管理
      • 发票管理
      • 充值汇款
      • 续费管理
      快速入口
      • 天翼云旗舰店
      • 文档中心
      • 最新活动
      • 免费试用
      • 信任中心
      • 天翼云学堂
      云网生态
      • 甄选商城
      • 渠道合作
      • 云市场合作
      了解天翼云
      • 关于天翼云
      • 天翼云APP
      • 服务案例
      • 新闻资讯
      • 联系我们
      热门产品
      • 云电脑
      • 弹性云主机
      • 云电脑政企版
      • 天翼云手机
      • 云数据库
      • 对象存储
      • 云硬盘
      • Web应用防火墙
      • 服务器安全卫士
      • CDN加速
      热门推荐
      • 云服务备份
      • 边缘安全加速平台
      • 全站加速
      • 安全加速
      • 云服务器
      • 云主机
      • 智能边缘云
      • 应用编排服务
      • 微服务引擎
      • 共享流量包
      更多推荐
      • web应用防火墙
      • 密钥管理
      • 等保咨询
      • 安全专区
      • 应用运维管理
      • 云日志服务
      • 文档数据库服务
      • 云搜索服务
      • 数据湖探索
      • 数据仓库服务
      友情链接
      • 中国电信集团
      • 189邮箱
      • 天翼企业云盘
      • 天翼云盘
      ©2025 天翼云科技有限公司版权所有 增值电信业务经营许可证A2.B1.B2-20090001
      公司地址:北京市东城区青龙胡同甲1号、3号2幢2层205-32室
      • 用户协议
      • 隐私政策
      • 个人信息保护
      • 法律声明
      备案 京公网安备11010802043424号 京ICP备 2021034386号