当前位置:首页 > 文章列表 > 文章 > php教程 > PHP大佬看过来!手把手教你搞定JWT令牌全流程

PHP大佬看过来!手把手教你搞定JWT令牌全流程

2025-06-19 20:53:54 0浏览 收藏

还在为PHP应用的安全问题发愁?本文为你揭秘JWT令牌的完整处理流程,助力打造安全可靠的API!首先,通过Composer引入firebase/php-jwt库,然后详细讲解如何构建包含用户信息的payload并使用密钥进行签名,生成JWT。接着,介绍如何将JWT通过Authorization头部传递给客户端,并在API端点验证JWT的有效性,处理过期、签名无效等异常情况。同时,深入探讨如何根据应用场景选择合适的过期时间,以及如何使用refresh token实现无感刷新,提升用户体验。最后,强调了防止JWT被篡改的关键措施,包括使用强密钥、定期更换、保护存储以及使用HTTPS传输,全方位保障你的PHP应用安全!

PHP处理JWT令牌的核心在于验证和生成,确保API安全可靠。1. 引入JWT库:通过Composer安装firebase/php-jwt;2. 生成JWT:构建包含用户信息的payload并使用密钥签名;3. 传递JWT:将生成的令牌返回客户端并通过Authorization头部发送;4. 验证JWT:从请求头中获取并使用密钥验证令牌,捕获异常处理错误;5. 设置合适的过期时间:根据应用场景选择短、中或长过期时间;6. 处理JWT刷新:颁发refresh token并与数据库关联,实现无感刷新;7. 防止JWT被篡改:使用强密钥、定期更换、保护存储及使用HTTPS传输。

PHP怎样处理JWT令牌 PHP处理JWT令牌完整流程解析

PHP处理JWT令牌的核心在于验证和生成,确保你的API安全可靠。简单来说,就是用一个密钥对用户身份信息进行签名,然后客户端带着这个签名来访问你的API,你再用同样的密钥验证这个签名,确认身份。

PHP怎样处理JWT令牌 PHP处理JWT令牌完整流程解析

解决方案

PHP处理JWT令牌主要分为以下几个步骤:

PHP怎样处理JWT令牌 PHP处理JWT令牌完整流程解析
  1. 引入JWT库: 首先,你需要一个JWT库来简化操作。比较流行的选择是firebase/php-jwt。你可以通过Composer安装:

    PHP怎样处理JWT令牌 PHP处理JWT令牌完整流程解析
    composer require firebase/php-jwt
  2. 生成JWT: 当用户登录成功后,你需要生成一个JWT。这通常涉及到以下步骤:

    • 构建payload: Payload包含你想在令牌中存储的用户信息,例如用户ID、用户名、权限等。Payload必须是JSON格式。

      $payload = array(
          "iss" => "your-domain.com",  // 签发者
          "aud" => "your-domain.com",  // 接收者
          "iat" => time(),            // 签发时间
          "nbf" => time(),            // 生效时间
          "exp" => time() + 3600,      // 过期时间(1小时)
          "user_id" => $user_id,       // 用户ID
          "username" => $username      // 用户名
      );
    • 设置密钥: 密钥用于签名JWT。务必使用一个强壮的、只有服务器知道的密钥。

      $key = "YourSecretKey"; // 请替换成你的强密钥
    • 生成JWT: 使用JWT库生成令牌。

      use Firebase\JWT\JWT;
      
      $jwt = JWT::encode($payload, $key, 'HS256');
  3. 传递JWT: 将生成的JWT返回给客户端。客户端通常会将JWT存储在localStorage、sessionStorage或cookie中,并在后续的请求中通过Authorization头部(Bearer Token)发送给服务器。

  4. 验证JWT: 在API端点,你需要验证JWT。

    • 从请求头中获取JWT:

      $authHeader = $_SERVER['HTTP_AUTHORIZATION'];
      $jwt = str_replace('Bearer ', '', $authHeader); // 移除 "Bearer " 前缀
    • 验证JWT: 使用JWT库验证令牌。

      use Firebase\JWT\JWT;
      use Firebase\JWT\Key;
      use Firebase\JWT\ExpiredException;
      use Firebase\JWT\SignatureInvalidException;
      use Firebase\JWT\BeforeValidException;
      
      try {
          $decoded = JWT::decode($jwt, new Key($key, 'HS256'));
          // JWT验证成功,可以访问 $decoded 获取payload中的信息
          $user_id = $decoded->user_id;
          $username = $decoded->username;
      
      } catch (ExpiredException $e) {
          // 令牌已过期
          http_response_code(401);
          echo json_encode(array("message" => "Token expired."));
      } catch (SignatureInvalidException $e) {
          // 签名无效
          http_response_code(401);
          echo json_encode(array("message" => "Invalid signature."));
      } catch (BeforeValidException $e) {
          // 令牌尚未生效
          http_response_code(401);
          echo json_encode(array("message" => "Token not yet valid."));
      } catch (\Exception $e) {
          // 其他错误
          http_response_code(401);
          echo json_encode(array("message" => "Invalid token."));
      }

如何选择合适的JWT过期时间?

过期时间的选择取决于你的应用场景。

  • 短过期时间 (例如 15 分钟 - 1 小时): 适合安全性要求高的应用,例如银行应用。即使令牌泄露,风险也很小。但用户需要频繁刷新令牌。
  • 中等过期时间 (例如 1 天 - 1 周): 适合大部分应用,在安全性和用户体验之间取得平衡。
  • 长过期时间 (例如 1 个月 - 1 年): 不推荐。如果令牌泄露,风险很大。只适合对安全性要求极低的应用,例如只需要识别用户身份的应用。

记住,永远不要将敏感信息直接存储在JWT的payload中。Payload可以被客户端解码,所以只能存储非敏感信息,例如用户ID。

如何处理JWT刷新?

JWT刷新是指在JWT过期之前,获取一个新的JWT。这可以避免用户频繁登录。常见的做法是使用refresh token。

  1. 颁发refresh token: 在用户登录成功后,除了颁发JWT之外,还颁发一个refresh token。Refresh token的过期时间通常比JWT长。
  2. 存储refresh token: 将refresh token存储在数据库中,与用户ID关联。
  3. 刷新JWT: 当JWT过期后,客户端使用refresh token向服务器请求新的JWT。服务器验证refresh token的有效性,如果有效,则颁发新的JWT和refresh token。

需要注意的是,refresh token也需要保护。建议使用HTTPS协议,并对refresh token进行加密存储。

如何防止JWT被篡改?

JWT的安全性依赖于密钥的安全性。如果密钥泄露,攻击者可以伪造JWT。

  • 使用强密钥: 使用足够长的随机字符串作为密钥。
  • 定期更换密钥: 定期更换密钥可以降低密钥泄露的风险。
  • 保护密钥: 不要将密钥存储在代码中。可以使用环境变量或配置文件来存储密钥。
  • 使用HTTPS: 使用HTTPS协议可以防止中间人攻击,保护JWT在传输过程中不被窃取。

另外,还可以考虑使用双重验证(2FA)来提高安全性。即使JWT泄露,攻击者也无法访问用户的账户。

文中关于php,验证,jwt,密钥,refreshtoken的知识介绍,希望对你的学习有所帮助!若是受益匪浅,那就动动鼠标收藏这篇《PHP大佬看过来!手把手教你搞定JWT令牌全流程》文章吧,也可关注golang学习网公众号了解相关技术文章。

Win10还原点消失?手把手教你一键恢复丢失的系统保护Win10还原点消失?手把手教你一键恢复丢失的系统保护
上一篇
Win10还原点消失?手把手教你一键恢复丢失的系统保护
MySQL空间数据类型,轻松玩转地理查询!
下一篇
MySQL空间数据类型,轻松玩转地理查询!
查看更多
最新文章
查看更多
课程推荐
  • 前端进阶之JavaScript设计模式
    前端进阶之JavaScript设计模式
    设计模式是开发人员在软件开发过程中面临一般问题时的解决方案,代表了最佳的实践。本课程的主打内容包括JS常见设计模式以及具体应用场景,打造一站式知识长龙服务,适合有JS基础的同学学习。
    542次学习
  • GO语言核心编程课程
    GO语言核心编程课程
    本课程采用真实案例,全面具体可落地,从理论到实践,一步一步将GO核心编程技术、编程思想、底层实现融会贯通,使学习者贴近时代脉搏,做IT互联网时代的弄潮儿。
    511次学习
  • 简单聊聊mysql8与网络通信
    简单聊聊mysql8与网络通信
    如有问题加微信:Le-studyg;在课程中,我们将首先介绍MySQL8的新特性,包括性能优化、安全增强、新数据类型等,帮助学生快速熟悉MySQL8的最新功能。接着,我们将深入解析MySQL的网络通信机制,包括协议、连接管理、数据传输等,让
    498次学习
  • JavaScript正则表达式基础与实战
    JavaScript正则表达式基础与实战
    在任何一门编程语言中,正则表达式,都是一项重要的知识,它提供了高效的字符串匹配与捕获机制,可以极大的简化程序设计。
    487次学习
  • 从零制作响应式网站—Grid布局
    从零制作响应式网站—Grid布局
    本系列教程将展示从零制作一个假想的网络科技公司官网,分为导航,轮播,关于我们,成功案例,服务流程,团队介绍,数据部分,公司动态,底部信息等内容区块。网站整体采用CSSGrid布局,支持响应式,有流畅过渡和展现动画。
    484次学习
查看更多
AI推荐
  • 千音漫语:智能声音创作助手,AI配音、音视频翻译一站搞定!
    千音漫语
    千音漫语,北京熠声科技倾力打造的智能声音创作助手,提供AI配音、音视频翻译、语音识别、声音克隆等强大功能,助力有声书制作、视频创作、教育培训等领域,官网:https://qianyin123.com
    108次使用
  • MiniWork:智能高效AI工具平台,一站式工作学习效率解决方案
    MiniWork
    MiniWork是一款智能高效的AI工具平台,专为提升工作与学习效率而设计。整合文本处理、图像生成、营销策划及运营管理等多元AI工具,提供精准智能解决方案,让复杂工作简单高效。
    101次使用
  • NoCode (nocode.cn):零代码构建应用、网站、管理系统,降低开发门槛
    NoCode
    NoCode (nocode.cn)是领先的无代码开发平台,通过拖放、AI对话等简单操作,助您快速创建各类应用、网站与管理系统。无需编程知识,轻松实现个人生活、商业经营、企业管理多场景需求,大幅降低开发门槛,高效低成本。
    121次使用
  • 达医智影:阿里巴巴达摩院医疗AI影像早筛平台,CT一扫多筛癌症急慢病
    达医智影
    达医智影,阿里巴巴达摩院医疗AI创新力作。全球率先利用平扫CT实现“一扫多筛”,仅一次CT扫描即可高效识别多种癌症、急症及慢病,为疾病早期发现提供智能、精准的AI影像早筛解决方案。
    112次使用
  • 智慧芽Eureka:更懂技术创新的AI Agent平台,助力研发效率飞跃
    智慧芽Eureka
    智慧芽Eureka,专为技术创新打造的AI Agent平台。深度理解专利、研发、生物医药、材料、科创等复杂场景,通过专家级AI Agent精准执行任务,智能化工作流解放70%生产力,让您专注核心创新。
    117次使用
微信登录更方便
  • 密码登录
  • 注册账号
登录即同意 用户协议隐私政策
返回登录
  • 重置密码