TP8.0 基于 JWT 实现前后端分离下的无状态鉴权【Stateless】

夏敏酱_3998

夏敏酱_3998

2026-07-16

147人浏览

原创

thinkphp 8.0 实现 jwt 无状态鉴权需严格遵循“不存 session、不查库验身份、每次请求独立验证”原则,同时必须补足黑名单(redis 存储 jti)、iss/aud 发行方与受众校验、认证与鉴权分离(authcheck 与 permissioncheck 中间件解耦)等关键环节,否则存在登出延迟、跨模块越权、中间件绕过等安全风险。

tp8.0 基于 jwt 实现前后端分离下的无状态鉴权【stateless】

ThinkPHP 8.0 实现 JWT 无状态鉴权,核心在于“不存 session、不查库验身份、每次请求独立验证”,但必须补足黑名单、发行方校验、权限解耦等关键环节,否则看似无状态,实则存在登出失效延迟、跨模块越权、中间件绕过等风险。

Token 生成要带必要字段和安全约束

生成 JWT 时不能只塞 uid 和 exp。payload 至少应包含:

  • iss(Issuer):固定为你的 API 域名(如 https://api.example.com),用于防止 token 被其他系统复用;
  • aud(Audience):按业务区分,比如 user 或 admin,鉴权中间件需比对当前请求所属模块;
  • jti(JWT ID):服务端生成唯一值(如 uniqid(true)),作为后续黑名单 key;
  • exp:合理设置(如 2 小时),避免过长导致风险窗口扩大;
  • 不存敏感信息:密码、手机号、身份证号等禁止写入 payload。

验证流程必须前置黑名单与标准字段校验

TP8 的中间件中,JWT 解析不能只调 JWT::decode()。正确顺序是:

ThinkPHP5.1企业站点快速开发-源码课件
ThinkPHP5.1企业站点快速开发-源码课件

ThinkPHP5.1企业站点快速开发

下载
  • 从 Authorization: Bearer xxx 提取 token;
  • 先用 JWT::getHeader($token) 检查 alg 是否为 HS256(禁用 none 算法);
  • 再用 JWT::decode($token, new Key($secret, 'HS256')) 解析;
  • 立即检查 iss 和 aud 是否匹配当前配置;
  • 查询 Redis 中 jwt:blacklist:{jti} 是否存在,存在则直接返回 401;
  • 最后才将用户 ID 和角色信息写入 think\facade\Request::with('auth', [...]) 供后续使用。

黑名单必须用 Redis 主动管理

TP 默认缓存驱动(如 file 或 apcu)不支持原子操作,高并发下黑名单可能失效。生产环境必须:

  • 使用 Redis 存储黑名单,key 格式统一为 jwt:blacklist:{jti};
  • 设置 TTL 与 token 过期时间完全一致(如 7200 秒);
  • 登出接口或密码修改后,主动执行 Redis::setex('jwt:blacklist:'.$jti, $ttl, 1);
  • 避免用 think\facade\Cache 替代 Redis,尤其在集群部署时。

鉴权逻辑必须与认证分离

TP8 的 Auth 中间件只做身份认证(Authentication),不是权限控制(Authorization)。真正的鉴权要单独写中间件:

  • 在 app/middleware/AuthCheck.php 中完成 token 解析与黑名单校验;
  • 另建 app/middleware/PermissionCheck.php,根据路由或注解读取所需权限(如 @permission('user:edit'));
  • 权限数据建议从 Redis 缓存加载(如 user:perms:{uid}),而非每次查数据库;
  • 控制器里禁止写 if ($user->role !== 'admin') { ... },所有判断统一收口到 PermissionCheck。

相关文章

PHP速学视频免费教程(入门到精通)
PHP速学视频免费教程(入门到精通)

PHP怎么学习?PHP怎么入门?PHP在哪学?PHP怎么学才快?不用担心,这里为大家提供了PHP速学教程(入门到精通),有需要的小伙伴保存下载就能学习啦!

下载

相关标签:

thinkphp

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

相关专题

更多
python是前端还是后端
python是前端还是后端

Python属于前端也属于后端,其灵活性和丰富的生态系统使得开发人员能够在不同的领域中灵活运用。本专题为大家提供python相关的文章、下载、课程内容,供大家免费下载体验。

2023.08.11

2283

5

前端和后端的区别
前端和后端的区别

前端关注的是用户界面的设计和交互,而后端则注重数据处理和逻辑控制。想了解更多前端后端的相关内容,可以阅读本专题下面的文章。

2024.03.19

6030

13

后端的主要工作内容介绍
后端的主要工作内容介绍

后端是应用程序的服务端部分,负责核心任务,如数据库交互、业务逻辑处理和响应客户端请求。想了解更多后端的相关内容,可以阅读本专题下面的文章。

2024.03.19

5366

10

Sass和less的区别
Sass和less的区别

Sass和less的区别有语法差异、变量和混合器的定义方式、导入方式、运算符的支持、扩展性等。本专题为大家提供Sass和less相关的文章、下载、课程内容,供大家免费下载体验。

2023.10.12

2427

5

LLVM自定义Pass怎么写
LLVM自定义Pass怎么写

本专题聚焦LLVM自定义Pass开发,整理Pass类结构、run()方法、PreservedAnalyses、CMake构建、插件注册、-load-pass-plugin加载和测试用例编写流程。

2026.09.30

80

10

LLVM RISC-V参数配置教程
LLVM RISC-V参数配置教程

本专题介绍LLVM对RISC-V基础ISA和扩展的支持方式,涵盖RV32、RV64、标准扩展、实验性扩展、厂商扩展、-menable-experimental-extensions和版本差异。

2026.09.30

80

14

LLVM IR中间表示入门指南
LLVM IR中间表示入门指南

本专题整理LLVM IR的核心概念,包括中间表示作用、模块结构、函数、基本块、SSA形式、类型系统和常见语法,帮助新手理解LLVM编译流程中的关键层。

2026.09.30

80

12

PDF转图片方法
PDF转图片方法

需要把 PDF 页面用于上传、预览、分享或图片归档时,PDF 转图片方法专题整理 JPG/PNG 格式选择、逐页导出、清晰度设置、批量下载和结果检查等流程,帮助用户稳定完成 PDF 图片化处理。

2026.09.30

60

26

PixTV AI视频生成与无限画布创作
PixTV AI视频生成与无限画布创作

PixTV专题整理AI视频与视觉内容创作相关功能使用教程,涵盖AI生图、视频生成、无限画布、多模型创作、素材管理、声音音乐及视频剪辑等功能,帮助用户快速掌握PixTV从创意到成片的完整制作方法。

2026.09.29

60

15

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程