Firebase 中使用服务账户生成并验证自定义 Token 的完整流程指南

浅晨同学_3032

浅晨同学_3032

2026-09-10

560人浏览

原创

Firebase 中使用服务账户生成并验证自定义 Token 的完整流程指南

本文详解 firebase admin sdk 生成 custom token 与后端验证 id token 的区别,指出常见混淆点,并提供从服务端签发、客户端登录、获取有效 id token 到后端安全校验的完整链路实现。

本文详解 firebase admin sdk 生成 custom token 与后端验证 id token 的区别,指出常见混淆点,并提供从服务端签发、客户端登录、获取有效 id token 到后端安全校验的完整链路实现。

在 Firebase 身份验证体系中,Custom Token(自定义 Token)和 ID Token(身份令牌)是两类不同用途、不可互换的 JWT。你当前遇到的错误 verifyIdToken() expects an ID token, but was given a custom token 正是这一核心概念混淆所致——admin.auth().verifyIdToken() 仅接受由 Firebase Auth 签发的、用户已登录后生成的标准 ID Token,而你通过 createCustomToken() 生成的是用于初始化客户端登录流程的临时凭证,它本身不能被 verifyIdToken() 直接校验。

✅ 正确流程:四步闭环验证链

步骤 角色 关键操作 所用方法
1️⃣ 服务端签发 后端(你的 Node.js 函数) 生成 Custom Token 并返回给第三方系统 admin.auth().createCustomToken(uid)
2️⃣ 客户端登录 第三方前端(如 Web App) 使用该 Token 登录 Firebase Auth signInWithCustomToken(auth, customToken)
3️⃣ 获取标准 ID Token 登录成功后的客户端 从当前用户实例提取可验证的 ID Token user.getIdToken()(自动刷新)
4️⃣ 后端校验 你的受保护 API 验证第 3 步传来的 Token 是否合法有效 admin.auth().verifyIdToken(idToken)

⚠️ 注意:Custom Token 是一次性、短期有效(默认 1 小时),且必须由客户端调用 signInWithCustomToken() 换取真实用户会话;直接将其作为 Authorization: Bearer ... 发送给后端接口并尝试 verifyIdToken() 是无效且不安全的。

Token Analyzer
Token Analyzer

基于官方 GMGN API 的代币分析工具。通过合约地址查询代币在 SOL/BSC/Base 链上的准确市场数据、安全检测、KOL 分析、开发者分析和 AI 智能分析(叙事/筹码/老鼠仓/机器人)。支持自动识别链。

下载

? 示例代码修正(关键环节)

✅ 服务端:生成 Custom Token(保持不变,但需明确用途)

// firebaseInit.js 已正确初始化 admin SDK(含 service account key)
const admin = require("./firebaseInit");
const uid = "test";

const generateToken = async (req, res) => {
  try {
    const customToken = await admin.auth().createCustomToken(uid);
    console.log("✅ Custom Token generated (for client-side signIn)");
    res.json({ oneTimeToken: customToken });
  } catch (error) {
    console.error("❌ Failed to create custom token:", error);
    res.status(500).json({ error: "Token generation failed" });
  }
};
module.exports = { generateToken };

✅ 客户端(Web 示例,使用 Firebase JS SDK v9+):

import { getAuth, signInWithCustomToken, getIdToken } from "firebase/auth";

// 假设你已通过 API 获取到 oneTimeToken
const customToken = "eyJhbGciOiJSUzI1NiIs..."; // 来自你的 /generate-token 接口

const auth = getAuth();
await signInWithCustomToken(auth, customToken);

// ✅ 登录成功后,获取可用于后端校验的标准 ID Token
const user = auth.currentUser;
const idToken = await getIdToken(user); // 自动处理刷新,返回有效期约 1 小时的 JWT
console.log("✅ Valid ID Token for backend:", idToken);

// 后续请求你的受保护 API 时携带此 Token:
fetch("/api/protected", {
  headers: {
    "Authorization": `Bearer ${idToken}`
  }
});

✅ 后端:安全校验 ID Token(这才是 verifyIdToken 的正确用法)

const authHeader = req.header("Authorization");
const idToken = authHeader?.split("Bearer ")[1];

if (!idToken) {
  return res.status(401).json({ error: "Missing Authorization header" });
}

try {
  // ✅ 此处验证的是客户端登录后获取的 ID Token,非 Custom Token
  const decodedToken = await admin.auth().verifyIdToken(idToken);
  console.log("✅ ID Token verified. UID:", decodedToken.uid);

  // 可选:校验自定义声明(如角色、权限)
  if (decodedToken.claims.role !== "third_party") {
    return res.status(403).json({ error: "Insufficient permissions" });
  }

  res.json({ message: "Access granted", user: decodedToken });
} catch (error) {
  console.error("❌ ID Token verification failed:", error);
  res.status(401).json({ error: "Invalid or expired token" });
}

? 关键注意事项总结

  • 不要createCustomToken() 的结果直接用于 verifyIdToken() —— 这是设计上禁止的行为;
  • ✅ Custom Token 只用于客户端首次登录,登录后必须调用 getIdToken() 获取标准 ID Token;
  • ? ID Token 默认有效期为 60 分钟,客户端 SDK 会自动刷新;服务端应始终校验其签名、过期时间(exp)、颁发者(iss)和受众(aud);
  • ?️ 生产环境务必校验 decodedToken.uid 和自定义声明(如 decodedToken.claims),避免越权访问;
  • ? 若第三方系统无前端(纯服务端调用),请改用 Firebase Admin SDK 的服务账户认证 或 OAuth2 Service Account Flow,而非 Auth Token 流程。

遵循以上流程,即可构建安全、符合 Firebase 最佳实践的身份验证通道。

相关文章

PHP速学视频免费教程(入门到精通)
PHP速学视频免费教程(入门到精通)

PHP怎么学习?PHP怎么入门?PHP在哪学?PHP怎么学才快?不用担心,这里为大家提供了PHP速学教程(入门到精通),有需要的小伙伴保存下载就能学习啦!

下载

相关标签:

token

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

相关专题

更多
js获取数组长度的方法
js获取数组长度的方法

在js中,可以利用array对象的length属性来获取数组长度,该属性可设置或返回数组中元素的数目,只需要使用“array.length”语句即可返回表示数组对象的元素个数的数值,也就是长度值。php中文网还提供JavaScript数组的相关下载、相关课程等内容,供大家免费下载使用。

2023.06.20

4146

5

js刷新当前页面
js刷新当前页面

js刷新当前页面的方法:1、reload方法,该方法强迫浏览器刷新当前页面,语法为“location.reload([bForceGet]) ”;2、replace方法,该方法通过指定URL替换当前缓存在历史里(客户端)的项目,因此当使用replace方法之后,不能通过“前进”和“后退”来访问已经被替换的URL,语法为“location.replace(URL) ”。php中文网为大家带来了js刷新当前页面的相关知识、以及相关文章等内容

2023.07.04

1049

3

js四舍五入
js四舍五入

js四舍五入的方法:1、tofixed方法,可把 Number 四舍五入为指定小数位数的数字;2、round() 方法,可把一个数字舍入为最接近的整数。php中文网为大家带来了js四舍五入的相关知识、以及相关文章等内容

2023.07.04

4044

6

js删除节点的方法
js删除节点的方法

js删除节点的方法有:1、removeChild()方法,用于从父节点中移除指定的子节点,它需要两个参数,第一个参数是要删除的子节点,第二个参数是父节点;2、parentNode.removeChild()方法,可以直接通过父节点调用来删除子节点;3、remove()方法,可以直接删除节点,而无需指定父节点;4、innerHTML属性,用于删除节点的内容。

2023.09.01

820

4

JavaScript转义字符
JavaScript转义字符

JavaScript中的转义字符是反斜杠和引号,可以在字符串中表示特殊字符或改变字符的含义。本专题为大家提供转义字符相关的文章、下载、课程内容,供大家免费下载体验。

2023.09.04

1716

5

js生成随机数的方法
js生成随机数的方法

js生成随机数的方法有:1、使用random函数生成0-1之间的随机数;2、使用random函数和特定范围来生成随机整数;3、使用random函数和round函数生成0-99之间的随机整数;4、使用random函数和其他函数生成更复杂的随机数;5、使用random函数和其他函数生成范围内的随机小数;6、使用random函数和其他函数生成范围内的随机整数或小数。

2023.09.04

3025

4

如何启用JavaScript
如何启用JavaScript

JavaScript启用方法有内联脚本、内部脚本、外部脚本和异步加载。详细介绍:1、内联脚本是将JavaScript代码直接嵌入到HTML标签中;2、内部脚本是将JavaScript代码放置在HTML文件的`<script>`标签中;3、外部脚本是将JavaScript代码放置在一个独立的文件;4、外部脚本是将JavaScript代码放置在一个独立的文件。

2023.09.12

3953

6

Js中Symbol类详解
Js中Symbol类详解

javascript中的Symbol数据类型是一种基本数据类型,用于表示独一无二的值。Symbol的特点:1、独一无二,每个Symbol值都是唯一的,不会与其他任何值相等;2、不可变性,Symbol值一旦创建,就不能修改或者重新赋值;3、隐藏性,Symbol值不会被隐式转换为其他类型;4、无法枚举,Symbol值作为对象的属性名时,默认是不可枚举的。

2023.09.20

2500

5

java访问控制修饰符介绍
java访问控制修饰符介绍

java访问控制修饰符有四种,分别是public、protected、private、默认访问修饰符。详细介绍:1、public,public是最宽松的访问控制修饰符,被修饰的类、方法和变量可以被任何其他类访问,当一个类、方法或变量被声明为public时,它们可以在任何地方被访问,无论是同一个包中的类还是不同包中的类;2、protected修饰符等等。

2023.09.20

828

7

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
Minimax手册
Minimax手册

共0课时 | 0人学习

前端Vue3实战【手写vue项目】
前端Vue3实战【手写vue项目】

共9课时 | 1.2万人学习