【问题标题】:How to design a good JWT authentication filter如何设计一个好的 JWT 认证过滤器
【发布时间】:2017-06-17 22:05:37
【问题描述】:

我是智威汤逊的新手。网络上没有太多可用的信息,因为我是迫不得已才来到这里的。我已经使用 spring session 使用 spring security 开发了一个 spring boot 应用程序。现在我们转向 JWT,而不是春季会议。我发现很少有链接,现在我可以验证用户并生成令牌。现在困难的部分是,我想创建一个过滤器,它将对服务器的每个请求进行身份验证,

  1. 过滤器将如何验证令牌? (验证签名就够了?)
  2. 如果其他人窃取了令牌并拨打电话,我将如何验证。
  3. 如何绕过过滤器中的登录请求?因为它没有授权标头。

【问题讨论】:

  • 您是在询问代码还是关于 JWT 过滤器应该如何工作的一般性?
  • 您能分享一下用于生成 JWT 的代码吗?我将 spring 配置为使用 OAuth2 生成 JWT,但我看不到 Auth Server 和 web-app 之间交换的任何令牌...

标签: spring spring-boot jwt


【解决方案1】:

这是一个过滤器,可以满足您的需求:

public class JWTFilter extends GenericFilterBean {

    private static final Logger LOGGER = LoggerFactory.getLogger(JWTFilter.class);

    private final TokenProvider tokenProvider;

    public JWTFilter(TokenProvider tokenProvider) {

        this.tokenProvider = tokenProvider;
    }

    @Override
    public void doFilter(ServletRequest servletRequest, ServletResponse servletResponse, FilterChain filterChain) throws IOException,
        ServletException {

        try {
            HttpServletRequest httpServletRequest = (HttpServletRequest) servletRequest;
            String jwt = this.resolveToken(httpServletRequest);
            if (StringUtils.hasText(jwt)) {
                if (this.tokenProvider.validateToken(jwt)) {
                    Authentication authentication = this.tokenProvider.getAuthentication(jwt);
                    SecurityContextHolder.getContext().setAuthentication(authentication);
                }
            }
            filterChain.doFilter(servletRequest, servletResponse);

            this.resetAuthenticationAfterRequest();
        } catch (ExpiredJwtException eje) {
            LOGGER.info("Security exception for user {} - {}", eje.getClaims().getSubject(), eje.getMessage());
            ((HttpServletResponse) servletResponse).setStatus(HttpServletResponse.SC_UNAUTHORIZED);
            LOGGER.debug("Exception " + eje.getMessage(), eje);
        }
    }

    private void resetAuthenticationAfterRequest() {
        SecurityContextHolder.getContext().setAuthentication(null);
    }

    private String resolveToken(HttpServletRequest request) {

        String bearerToken = request.getHeader(SecurityConfiguration.AUTHORIZATION_HEADER);
        if (StringUtils.hasText(bearerToken) && bearerToken.startsWith("Bearer ")) {
            String jwt = bearerToken.substring(7, bearerToken.length());
            return jwt;
        }
        return null;
    }
}

并且在过滤器链中包含过滤器:

public class SecurityConfiguration extends WebSecurityConfigurerAdapter {

    public final static String AUTHORIZATION_HEADER = "Authorization";

    @Autowired
    private TokenProvider tokenProvider;

    @Autowired
    private AuthenticationProvider authenticationProvider;

    @Override
    protected void configure(AuthenticationManagerBuilder auth) throws Exception {
        auth.authenticationProvider(this.authenticationProvider);
    }

    @Override
    protected void configure(HttpSecurity http) throws Exception {

        JWTFilter customFilter = new JWTFilter(this.tokenProvider);
        http.addFilterBefore(customFilter, UsernamePasswordAuthenticationFilter.class);

        // @formatter:off
        http.authorizeRequests().antMatchers("/css/**").permitAll()
        .antMatchers("/images/**").permitAll()
        .antMatchers("/js/**").permitAll()
        .antMatchers("/authenticate").permitAll()
        .anyRequest().fullyAuthenticated()
        .and().formLogin().loginPage("/login").failureUrl("/login?error").permitAll()
        .and().logout().permitAll();
        // @formatter:on
        http.csrf().disable();

    }
}

TokenProvider 类:

public class TokenProvider {

    private static final Logger LOGGER = LoggerFactory.getLogger(TokenProvider.class);

    private static final String AUTHORITIES_KEY = "auth";

    @Value("${spring.security.authentication.jwt.validity}")
    private long tokenValidityInMilliSeconds;

    @Value("${spring.security.authentication.jwt.secret}")
    private String secretKey;

    public String createToken(Authentication authentication) {

        String authorities = authentication.getAuthorities().stream().map(authority -> authority.getAuthority()).collect(Collectors.joining(","));

        ZonedDateTime now = ZonedDateTime.now();
        ZonedDateTime expirationDateTime = now.plus(this.tokenValidityInMilliSeconds, ChronoUnit.MILLIS);

        Date issueDate = Date.from(now.toInstant());
        Date expirationDate = Date.from(expirationDateTime.toInstant());

        return Jwts.builder().setSubject(authentication.getName()).claim(AUTHORITIES_KEY, authorities)
                    .signWith(SignatureAlgorithm.HS512, this.secretKey).setIssuedAt(issueDate).setExpiration(expirationDate).compact();
    }

    public Authentication getAuthentication(String token) {

        Claims claims = Jwts.parser().setSigningKey(this.secretKey).parseClaimsJws(token).getBody();

        Collection<? extends GrantedAuthority> authorities = Arrays.asList(claims.get(AUTHORITIES_KEY).toString().split(",")).stream()
                    .map(authority -> new SimpleGrantedAuthority(authority)).collect(Collectors.toList());

        User principal = new User(claims.getSubject(), "", authorities);

        return new UsernamePasswordAuthenticationToken(principal, "", authorities);
    }

    public boolean validateToken(String authToken) {

        try {
            Jwts.parser().setSigningKey(this.secretKey).parseClaimsJws(authToken);
            return true;
        } catch (SignatureException e) {
            LOGGER.info("Invalid JWT signature: " + e.getMessage());
            LOGGER.debug("Exception " + e.getMessage(), e);
            return false;
        }
    }
}

现在回答你的问题:

  1. 在此过滤器中完成
  2. 保护您的 HTTP 请求,使用 HTTPS
  3. 只允许 /login URI 上的所有内容(我的代码中为 /authenticate

【讨论】:

  • 感谢您的回答,但请您解释一下这两行,Authentication authentication = this.tokenProvider.getAuthentication(jwt); SecurityContextHolder.getContext().setAuthentication(authentication);
  • 您是否将密码存储在 JWT 令牌中?
  • 否,密码未存储在 JWT 中。 this.tokenProvider.getAuthentication(jwt) 使用密钥解密 jwt 并返回一个没有密码的新 Spring Security UsernamePasswordAuthenticationToken - 它从声明中提取用户名和权限。然后我把这个 AuthenticationToken 放在 SecurityContextHolder 里面,这样 Spring Security 就认为用户已经登录了。
  • 我已经添加了 TokenProvider 类来展示给你看。它会比我的解释更好:)
  • 请注意,此示例是无会话的。 AuthenticationToken 放在 SecurityContextHolder 中,filterChain 继续执行对 Rest API 的调用,然后重置。
【解决方案2】:

我将重点介绍 JWT 的一般提示,而不涉及代码实现(请参阅其他答案)

过滤器将如何验证令牌? (验证签名就够了?)

RFC7519 指定如何验证 JWT(参见 7.2. Validating a JWT),基本上是语法验证和签名验证

如果在身份验证流程中使用 JWT,我们可以查看 OpenID 连接规范 3.1.3.4 ID Token Validation 提出的验证。总结:

  • iss 包含颁发者标识符(如果使用 oauth,aud 包含 client_id

  • iatexp 之间的当前时间

  • 使用密钥验证令牌的签名

  • sub 标识一个有效用户

如果其他人窃取了令牌并拨打电话,我将如何验证。

拥有 JWT 是身份验证的证明。窃取令牌的攻击者可以冒充用户。因此,请确保令牌安全

  • 加密通信通道使用 TLS

  • 为您的令牌使用安全存储。如果使用 Web 前端,请考虑添加额外的安全措施来保护 localStorage/cookies 免受 XSS 或 CSRF 攻击

  • 在身份验证令牌上设置短过期时间,如果令牌过期则需要凭据

如何绕过过滤器中的登录请求?因为它没有授权标头。

登录表单不需要 JWT 令牌,因为您要验证用户凭据。将表单保持在过滤器的范围之外。身份验证成功后发出 JWT,并将身份验证过滤器应用于其余服务

那么过滤器应该拦截除登录表单之外的所有请求,并检查:

  1. 如果用户通过了身份验证?如果不抛出401-Unauthorized

  2. 如果用户授权请求的资源?如果不抛出403-Forbidden

  3. 允许访问。将用户数据放在请求的上下文中(例如使用 ThreadLocal)

【讨论】:

    【解决方案3】:

    看看this 项目,它实现得非常好并且有所需的文档。

    1。在上面的项目中,这是您验证令牌所需的唯一事情,这就足够了。其中token 是请求标头中Bearer 的值。

    try {
        final Claims claims = Jwts.parser().setSigningKey("secretkey")
            .parseClaimsJws(token).getBody();
        request.setAttribute("claims", claims);
    }
    catch (final SignatureException e) {
        throw new ServletException("Invalid token.");
    }
    

    2。窃取令牌并不容易,但根据我的经验,您可以通过为每次成功登录手动创建 Spring 会话来保护自己。还将会话唯一 ID 和承载值(令牌)映射到 Map (例如创建一个具有 API 范围的 Bean)。

    @Component
    public class SessionMapBean {
        private Map<String, String> jwtSessionMap;
        private Map<String, Boolean> sessionsForInvalidation;
        public SessionMapBean() {
            this.jwtSessionMap = new HashMap<String, String>();
            this.sessionsForInvalidation = new HashMap<String, Boolean>();
        }
        public Map<String, String> getJwtSessionMap() {
            return jwtSessionMap;
        }
        public void setJwtSessionMap(Map<String, String> jwtSessionMap) {
            this.jwtSessionMap = jwtSessionMap;
        }
        public Map<String, Boolean> getSessionsForInvalidation() {
            return sessionsForInvalidation;
        }
        public void setSessionsForInvalidation(Map<String, Boolean> sessionsForInvalidation) {
            this.sessionsForInvalidation = sessionsForInvalidation;
        }
    }
    

    SessionMapBean 将可用于所有会话。现在,在每个请求上,您不仅要验证令牌,还要检查他是否对会话进行了数学运算(检查请求会话 ID 是否与存储在 SessionMapBean 中的 ID 匹配)。当然,会话 ID 也可能被盗,因此您需要保护通信安全。窃取会话 ID 的最常见方法是会话嗅探(或中间人)和跨站点脚本攻击。我不会详细介绍它们,您可以阅读如何保护自己免受此类攻击。

    3.你可以在我链接的项目中看到它。最简单的过滤器将验证所有/api/*,例如,您将登录到/user/login

    【讨论】:

      猜你喜欢
      • 2019-09-16
      • 1970-01-01
      • 1970-01-01
      • 2020-05-26
      • 2013-12-09
      • 1970-01-01
      • 2015-07-21
      • 2020-01-04
      • 2012-02-26
      相关资源
      最近更新 更多