Firebase 中使用服务账户生成自定义 Token 并在后端验证的完整流程

轻晨姑娘_2578

轻晨姑娘_2578

2026-08-28

482人浏览

原创

Firebase 中使用服务账户生成自定义 Token 并在后端验证的完整流程

本文详解 Firebase Admin SDK 生成 Custom Token 的正确用途,指出 verifyIdToken() 不适用于 Custom Token,并提供从服务端签发、客户端登录、获取有效 ID Token 到后端安全验证的端到端实践方案。

本文详解 firebase admin sdk 生成 custom token 的正确用途,指出 verifyidtoken() 不适用于 custom token,并提供从服务端签发、客户端登录、获取有效 id token 到后端安全验证的端到端实践方案。

在 Firebase 身份验证体系中,Custom Token(自定义 Token)和 ID Token 是两类完全不同的凭证,不可混用验证方法。你当前遇到的错误:

verifyIdToken() expects an ID token, but was given a custom token

正是这一核心原则的直接体现 —— admin.auth().verifyIdToken() 仅接受由 Firebase Auth 签发的、用户已登录后产生的 ID Token(即 JWT 中 kid 对应 Firebase 公钥、aud 为项目 ID、iss 为 https://securetoken.google.com/{projectId} 的标准 OIDC Token),而你调用 createCustomToken() 生成的是用于初始化用户登录流程的临时凭证,它本身不是可直接验证的身份声明。

✅ 正确流程:三步走身份链

步骤 角色 操作 输出
1. 后端签发 你的服务端(Node.js + Admin SDK) admin.auth().createCustomToken(uid, claims?) customToken(JWT,未被 Firebase 公钥签名,仅供客户端一次性使用)
2. 客户端登录 Web / App 前端(使用 Firebase JS SDK) signInWithCustomToken(customToken) → 成功后调用 user.getIdToken() idToken(标准 Firebase ID Token,含 exp, iat, aud, iss 等完整字段)
3. 后端验证 你的服务端(同一 Admin SDK 实例) admin.auth().verifyIdToken(idToken) decodedToken(解码后的用户身份对象,含 uid, email, claims 等)

? 关键点:Custom Token 是“入场券”,ID Token 才是“身份证”。前者用于换取后者,后者才是服务端可信的身份凭证。

tokenrouter-image-generator
tokenrouter-image-generator

通过 Palebluedot AI(PBD)-TokenRouter 的多模态图像生成端点(`/v1/chat/completions`)使用 TokenRouter 兼容的方式生成或编辑图像...

下载

? 示例代码修正

✅ 后端:正确生成 Custom Token(你已做对)

// firebaseInit.js 已正确初始化 Admin SDK(使用 serviceAccountKey.json)
const admin = require('firebase-admin');
const serviceAccount = require('./path-to-service-account-key.json');
admin.initializeApp({ credential: admin.credential.cert(serviceAccount) });

// ✅ 此处逻辑正确:生成 Custom Token 供前端登录
exports.generateToken = async (req, res) => {
  try {
    const uid = 'test';
    const customToken = await admin.auth().createCustomToken(uid, {
      role: 'third_party_api',
      // 可选:附加自定义声明(将在 ID Token 中透出,需 verifyIdToken 后读取)
    });

    res.json({ oneTimeToken: customToken });
  } catch (error) {
    console.error('Token generation failed:', error);
    res.status(500).json({ error: 'Internal Server Error' });
  }
};

✅ 前端(Web):使用 Firebase JS SDK 登录并获取 ID Token

<!-- 引入 Firebase SDK -->
<script type="module">
  import { initializeApp } from 'https://www.gstatic.com/firebasejs/10.12.2/firebase-app.js';
  import { getAuth, signInWithCustomToken, getIdToken } from 'https://www.gstatic.com/firebasejs/10.12.2/firebase-auth.js';

  const firebaseConfig = {
    apiKey: "YOUR_WEB_API_KEY",
    authDomain: "YOUR_PROJECT_ID.firebaseapp.com",
    projectId: "YOUR_PROJECT_ID"
  };
  const app = initializeApp(firebaseConfig);
  const auth = getAuth(app);

  // 1. 从你的后端获取 Custom Token
  fetch('https://your-api.com/generate-token')
    .then(res => res.json())
    .then(data => {
      // 2. 使用 Custom Token 登录
      return signInWithCustomToken(auth, data.oneTimeToken);
    })
    .then((userCredential) => {
      // 3. 获取可用于后端认证的 ID Token(默认有效期 1 小时)
      return userCredential.user.getIdToken();
    })
    .then((idToken) => {
      // 4. 发送请求到受保护 API,携带 ID Token
      fetch('https://your-api.com/protected-route', {
        headers: {
          'Authorization': `Bearer ${idToken}`
        }
      });
    })
    .catch((error) => {
      console.error('Auth flow failed:', error);
    });
</script>

✅ 后端:验证真正的 ID Token(关键修正!)

// middleware/auth.js
exports.verifyIdToken = async (req, res, next) => {
  const authHeader = req.headers.authorization;
  if (!authHeader || !authHeader.startsWith('Bearer ')) {
    return res.status(401).json({ error: 'Missing or invalid Authorization header' });
  }

  const idToken = authHeader.split('Bearer ')[1];

  try {
    // ✅ 正确:验证由 Firebase Auth 签发的 ID Token
    const decodedToken = await admin.auth().verifyIdToken(idToken);
    req.user = decodedToken; // 注入用户信息到 request
    next();
  } catch (error) {
    console.error('ID Token verification failed:', error);
    return res.status(401).json({ error: 'Invalid or expired ID token' });
  }
};

// 使用示例(Express)
app.get('/protected-route', verifyIdToken, (req, res) => {
  res.json({
    message: 'Access granted',
    uid: req.user.uid,
    email: req.user.email,
    customClaims: req.user.role // 如你在 createCustomToken 时传入了 claims
  });
});

⚠️ 注意事项与最佳实践

  • 不要在 Postman 中直接测试 Custom Token:Custom Token 是单次、短期有效的登录凭证,必须由 Firebase 客户端 SDK 消费,不能跳过登录步骤直接传递给 verifyIdToken()。
  • ID Token 有效期为 1 小时:前端应在调用受保护接口前调用 user.getIdToken(true) 强制刷新(尤其在长期运行的 SPA 中)。
  • Custom Token 有效期为 1 小时:生成后需尽快使用,超时将导致 signInWithCustomToken 失败。
  • 自定义声明需显式授权:若在 createCustomToken(uid, claims) 中添加了 role: 'admin',需在 verifyIdToken() 后通过 decodedToken.role 访问,且该字段会自动包含在后续 ID Token 中。
  • 服务账户权限检查:确保 Firebase 项目中对应的服务账户具有 Firebase Authentication Admin 角色(通常 roles/firebaseauth.admin)。

✅ 总结

你最初的代码逻辑本身没有错误,问题在于对 Firebase 认证模型的理解偏差。Custom Token 不是最终身份凭证,而是触发登录流程的“启动密钥”。只有完成 signInWithCustomToken() 后,用户才获得 Firebase 签发的、可被 verifyIdToken() 安全验证的 ID Token。遵循这一标准流程,即可实现第三方服务安全、合规地接入 Firebase Authentication。

相关文章

PHP速学视频免费教程(入门到精通)
PHP速学视频免费教程(入门到精通)

PHP怎么学习?PHP怎么入门?PHP在哪学?PHP怎么学才快?不用担心,这里为大家提供了PHP速学教程(入门到精通),有需要的小伙伴保存下载就能学习啦!

下载

相关标签:

token

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

相关专题

更多
python是前端还是后端
python是前端还是后端

Python属于前端也属于后端,其灵活性和丰富的生态系统使得开发人员能够在不同的领域中灵活运用。本专题为大家提供python相关的文章、下载、课程内容,供大家免费下载体验。

2023.08.11

2283

5

前端和后端的区别
前端和后端的区别

前端关注的是用户界面的设计和交互,而后端则注重数据处理和逻辑控制。想了解更多前端后端的相关内容,可以阅读本专题下面的文章。

2024.03.19

6010

13

后端的主要工作内容介绍
后端的主要工作内容介绍

后端是应用程序的服务端部分,负责核心任务,如数据库交互、业务逻辑处理和响应客户端请求。想了解更多后端的相关内容,可以阅读本专题下面的文章。

2024.03.19

5346

10

js获取数组长度的方法
js获取数组长度的方法

在js中,可以利用array对象的length属性来获取数组长度,该属性可设置或返回数组中元素的数目,只需要使用“array.length”语句即可返回表示数组对象的元素个数的数值,也就是长度值。php中文网还提供JavaScript数组的相关下载、相关课程等内容,供大家免费下载使用。

2023.06.20

4546

5

js刷新当前页面
js刷新当前页面

js刷新当前页面的方法:1、reload方法,该方法强迫浏览器刷新当前页面,语法为“location.reload([bForceGet]) ”;2、replace方法,该方法通过指定URL替换当前缓存在历史里(客户端)的项目,因此当使用replace方法之后,不能通过“前进”和“后退”来访问已经被替换的URL,语法为“location.replace(URL) ”。php中文网为大家带来了js刷新当前页面的相关知识、以及相关文章等内容

2023.07.04

1129

3

js四舍五入
js四舍五入

js四舍五入的方法:1、tofixed方法,可把 Number 四舍五入为指定小数位数的数字;2、round() 方法,可把一个数字舍入为最接近的整数。php中文网为大家带来了js四舍五入的相关知识、以及相关文章等内容

2023.07.04

4464

6

js删除节点的方法
js删除节点的方法

js删除节点的方法有:1、removeChild()方法,用于从父节点中移除指定的子节点,它需要两个参数,第一个参数是要删除的子节点,第二个参数是父节点;2、parentNode.removeChild()方法,可以直接通过父节点调用来删除子节点;3、remove()方法,可以直接删除节点,而无需指定父节点;4、innerHTML属性,用于删除节点的内容。

2023.09.01

900

4

JavaScript转义字符
JavaScript转义字符

JavaScript中的转义字符是反斜杠和引号,可以在字符串中表示特殊字符或改变字符的含义。本专题为大家提供转义字符相关的文章、下载、课程内容,供大家免费下载体验。

2023.09.04

1796

5

js生成随机数的方法
js生成随机数的方法

js生成随机数的方法有:1、使用random函数生成0-1之间的随机数;2、使用random函数和特定范围来生成随机整数;3、使用random函数和round函数生成0-99之间的随机整数;4、使用random函数和其他函数生成更复杂的随机数;5、使用random函数和其他函数生成范围内的随机小数;6、使用random函数和其他函数生成范围内的随机整数或小数。

2023.09.04

3265

4

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
Minimax手册
Minimax手册

共0课时 | 0人学习

前端Vue3实战【手写vue项目】
前端Vue3实战【手写vue项目】

共9课时 | 1.3万人学习