


Comment implémenter l'authentification du service d'autorisation OAuth2.0 dans nodejs
Cet article présente principalement nodejs pour implémenter l'authentification du service d'autorisation OAuth2.0. Maintenant, je le partage avec vous et le donne comme référence.
OAuth est une norme réseau pour l'autorisation de développement. L'orthographe complète est autorisation ouverte, ce qui signifie autorisation ouverte. La dernière version du protocole est 2.0.
Par exemple :
Il existe un site Web « d'impression cloud » qui peut imprimer les photos stockées par les utilisateurs sur Google. Pour utiliser ce service, les utilisateurs doivent laisser « Cloud Print » lire leurs photos stockées sur Google.
La méthode traditionnelle consiste pour l'utilisateur à indiquer à "Cloud Print" son nom d'utilisateur et son mot de passe Google, et ce dernier peut lire les photos de l'utilisateur. Cette approche présente plusieurs inconvénients sérieux.
"Cloud Printing" enregistrera le mot de passe de l'utilisateur pour les services ultérieurs, ce qui est très dangereux.
Google doit déployer une connexion par mot de passe, et nous savons qu'une simple connexion par mot de passe n'est pas sûre.
"Cloud Print" a le pouvoir d'obtenir toutes les données de l'utilisateur stockées dans Google, et les utilisateurs ne peuvent pas limiter la portée et la période de validité de l'autorisation "Cloud Print".
Les utilisateurs ne peuvent reprendre le pouvoir accordé à « Cloud Printing » qu'en changeant leur mot de passe. Cependant, cela invaliderait toutes les autres applications tierces autorisées par l'utilisateur.
Tant qu'une application tierce est piratée, cela entraînera la fuite des mots de passe des utilisateurs et la fuite de toutes les données protégées par mot de passe.
Alors OAuth est né !
Application tierce : Application tierce, également appelée « client » dans cet article, qui est le « cloud printing » dans l'exemple de la section précédente.
Service HTTP : fournisseur de services HTTP, appelé « fournisseur de services » dans cet article, qui est Google dans l'exemple de la section précédente.
Propriétaire de la ressource : Propriétaire de la ressource, également appelé "utilisateur" dans cet article.
User Agent : Agent utilisateur, dans cet article fait référence au navigateur.
Serveur d'autorisation : serveur d'authentification, c'est-à-dire un serveur spécifiquement utilisé par le fournisseur de services pour gérer l'authentification.
Serveur de ressources : serveur de ressources, c'est-à-dire le serveur sur lequel le fournisseur de services stocke les ressources générées par l'utilisateur. Lui et le serveur d'authentification peuvent être le même serveur ou des serveurs différents.
La couche de connexion fournit la génération de jetons, où les jetons incluent : la période de validité et la portée de l'autorisation. Le client obtient le jeton pour accéder aux ressources restreintes.
access_token : Le jeton qui doit être transporté lors de la demande de ressources, c'est-à-dire le jeton d'accès.
refresh_token : Jeton d'actualisation. Si le access_token expire, vous pouvez utiliser ce jeton pour obtenir un nouveau access_token et un nouveau rafraîchissement_token. Généralement,fresh_token a une validité plus longue, par exemple un an, tandis que access_token a une validité plus courte, par exemple quelques minutes.
Étendue de l'autorisation : spécifiez la plage d'autorisations de ressources que le client peut obtenir.
Mode d'autorisation OAuth
OAuth dispose de quatre modes d'autorisation, à savoir :
Autorisation Code d'autorisation
Mode simplifié (implicite)
Mode mot de passe (identifiants du mot de passe du propriétaire de la ressource)
Client mode (identifiants du client)
1. Mode code d'autorisation
Le mode code d'autorisation est le mode d'autorisation le plus strict, le processus global est le suivant : Le navigateur transmet les informations nécessaires à la page d'autorisation. Après une connexion normale réussie, un code (code d'autorisation) est renvoyé. Une fois que le client a obtenu le code, il obtient le code en arrière-plan en échange d'un jeton.
2. Mode mot de passe
Le mode mot de passe est simplement compris comme l'utilisation de l'utilisateur. les étapes pour obtenir access_token sont les suivantes :
L'utilisateur fournit le nom d'utilisateur et le mot de passe au client.
Le client envoie le nom d'utilisateur et le mot de passe au serveur d'authentification et demande un token à ce dernier.
Une fois que le serveur d'authentification a confirmé qu'il est correct, il fournit le jeton d'accès au client.
3. L'application de rafraîchir_token
refresh_token est utilisée pour obtenir de nouveaux access_token et rafraîchir_token, utilisez le La méthode est simple comme suit :
refresh_token n'est pas valide :
Utilisez nodejs pour implémenter le service d'autorisation OAuth
Pile technologique :
nodejs + eggjs
plug-in eggjs-oAuth-server
Pour plus de détails, veuillez vous référer à :
https://github.com/Azard/egg-oauth2-server
https://cnodejs.org/topic/592b2aedba8670562a40f60b
1. Test du mode d'octroi de code et implémentation de l'authentification unique
Ici, nous construisons deux sites, l'un est le port 7001 (service d'autorisation) et l'autre est le port 7002 ( client), autorisation Le mode est l'octroi de code.
Le premier est la page de connexion client :
Cliquez sur le bouton pour vous connecter directement :
On constate que le navigateur redirige vers l'adresse de service autorisée et porte les trois paramètres response_type, client_id, redirect_uri Après une connexion réussie, le navigateur redirigera vers l'adresse spécifiée par redirect_uri , c'est-à-dire *http://127.0.0.1:7002/auth/redirect* ici :
Voici la méthode d'écriture de la page de connexion du service d'autorisation<form action="/oauth2/authorize?{{query}}" id="form1" name="f" method="post"> <p class="input_outer"> <span class="u_user"></span> <input name="username" class="text" style="color: #FFFFFF !important" type="text" placeholder="请输入账户"> </p> <p class="input_outer"> <span class="us_uer"></span> <input name="password" class="text" style="color: #FFFFFF !important; position:absolute; z-index:100;"value="" type="password" placeholder="请输入密码"> </p> <p class="mb2"><a class="act-but submit" href="javascript:;" rel="external nofollow" onclick="document.getElementById('form1').submit()" style="color: #FFFFFF">登录</a></p> </form>Ici
${ query} est la requête complète portée par la redirection de connexion client, puis la méthode d'écriture de la route /oauth2/authorize :
app.all('/oauth2/authorize', app.oAuth2Server.authorize());// 获取授权码Appelez ici
app.oAuth2Server .authorize(), le plug-in effectuera automatiquement une opération de redirection. Tout d'abord, il redirigera vers l'adresse spécifiée par le client. Une fois que le client aura obtenu le code et l'état, il sera redirigé vers l'adresse spécifiée par le client. ira ensuite à la couche d'autorisation pour obtenir le token :
async redirect(){ // 服务端重定向过来的 console.log(this.ctx.query) const result = await this.ctx.curl('http://127.0.0.1:7001/users/token', { dataType: 'json', // contentType: 'application/x-www-form-urlencoded', // 默认格式 method: 'POST', timeout: 3000, data: { grant_type: 'authorization_code', code: this.ctx.query.code, state: this.ctx.query.state, client_id: client_id, client_secret: client_secret, redirect_uri: redirect_uri, } }); this.ctx.body = result.data; }Retournez normalement après avoir obtenu le token :
2. mode test
Utilisez d'abord le nom d'utilisateur et le mot de passe pour obtenir access_token :Résumé
- Lors de l'utilisation réelle d'OAuth, https doit être utilisé, y compris le client et le serveur d'autorisation
- Le service d'autorisation peut utiliser une signature à clé privée et le client utilise la vérification par clé publique pour garantir que les données sécurité
Comment créer une salle de discussion multi-personnes dans l'environnement nodejs+express
Expliqué en détail dans Vue+ webpack Configuration de base
Interprétation détaillée de la séparation et de la combinaison de vue-admin et backend (flask)
Ce qui précède est le contenu détaillé de. pour plus d'informations, suivez d'autres articles connexes sur le site Web de PHP en chinois!

La puissance du cadre JavaScript réside dans la simplification du développement, l'amélioration de l'expérience utilisateur et les performances des applications. Lorsque vous choisissez un cadre, considérez: 1. Taille et complexité du projet, 2. Expérience d'équipe, 3. Écosystème et soutien communautaire.

INTRODUCTION Je sais que vous pouvez le trouver étrange, que doit faire exactement JavaScript, C et Browser? Ils semblent sans rapport, mais en fait, ils jouent un rôle très important dans le développement Web moderne. Aujourd'hui, nous discuterons du lien étroit entre ces trois. Grâce à cet article, vous apprendrez comment JavaScript fonctionne dans le navigateur, le rôle de C dans le moteur du navigateur et comment ils fonctionnent ensemble pour stimuler le rendu et l'interaction des pages Web. Nous connaissons tous la relation entre JavaScript et Browser. JavaScript est la langue principale du développement frontal. Il fonctionne directement dans le navigateur, rendant les pages Web vives et intéressantes. Vous êtes-vous déjà demandé pourquoi javascr

Node.js excelle dans des E / S efficaces, en grande partie grâce aux flux. Streams traite les données progressivement, en évitant la surcharge de mémoire - idéal pour les fichiers volumineux, les tâches réseau et les applications en temps réel. Combiner les flux avec la sécurité de type dactylographié crée un powe

Les différences de performance et d'efficacité entre Python et JavaScript se reflètent principalement dans: 1) comme un langage interprété, Python fonctionne lentement mais a une efficacité de développement élevée et convient au développement rapide des prototypes; 2) JavaScript est limité au thread unique dans le navigateur, mais les E / S multi-threading et asynchrones peuvent être utilisées pour améliorer les performances dans Node.js, et les deux ont des avantages dans les projets réels.

JavaScript est originaire de 1995 et a été créé par Brandon Ike, et a réalisé que la langue en langue C. 1.C offre des capacités de programmation élevées et au niveau du système pour JavaScript. 2. La gestion de la mémoire de JavaScript et l'optimisation des performances reposent sur le langage C. 3. La fonctionnalité multiplateforme du langage C aide JavaScript à s'exécuter efficacement sur différents systèmes d'exploitation.

JavaScript s'exécute dans les navigateurs et les environnements Node.js et s'appuie sur le moteur JavaScript pour analyser et exécuter du code. 1) Générer une arborescence de syntaxe abstraite (AST) au stade d'analyse; 2) Convertir AST en bytecode ou code machine à l'étape de compilation; 3) Exécutez le code compilé à l'étape d'exécution.

Les tendances futures de Python et JavaScript incluent: 1. Python consolidera sa position dans les domaines de l'informatique scientifique et de l'IA, 2. JavaScript favorisera le développement de la technologie Web, 3. Le développement de plate-forme multiplié deviendra un sujet brûlant, et 4. L'optimisation des performances sera le focus. Les deux continueront d'étendre les scénarios d'application dans leurs champs respectifs et de faire plus de percées dans les performances.

Les choix de Python et JavaScript dans les environnements de développement sont importants. 1) L'environnement de développement de Python comprend Pycharm, Jupyternotebook et Anaconda, qui conviennent à la science des données et au prototypage rapide. 2) L'environnement de développement de JavaScript comprend Node.js, VScode et WebPack, qui conviennent au développement frontal et back-end. Le choix des bons outils en fonction des besoins du projet peut améliorer l'efficacité du développement et le taux de réussite du projet.


Outils d'IA chauds

Undresser.AI Undress
Application basée sur l'IA pour créer des photos de nu réalistes

AI Clothes Remover
Outil d'IA en ligne pour supprimer les vêtements des photos.

Undress AI Tool
Images de déshabillage gratuites

Clothoff.io
Dissolvant de vêtements AI

Video Face Swap
Échangez les visages dans n'importe quelle vidéo sans effort grâce à notre outil d'échange de visage AI entièrement gratuit !

Article chaud

Outils chauds

mPDF
mPDF est une bibliothèque PHP qui peut générer des fichiers PDF à partir de HTML encodé en UTF-8. L'auteur original, Ian Back, a écrit mPDF pour générer des fichiers PDF « à la volée » depuis son site Web et gérer différentes langues. Il est plus lent et produit des fichiers plus volumineux lors de l'utilisation de polices Unicode que les scripts originaux comme HTML2FPDF, mais prend en charge les styles CSS, etc. et présente de nombreuses améliorations. Prend en charge presque toutes les langues, y compris RTL (arabe et hébreu) et CJK (chinois, japonais et coréen). Prend en charge les éléments imbriqués au niveau du bloc (tels que P, DIV),

Navigateur d'examen sécurisé
Safe Exam Browser est un environnement de navigation sécurisé permettant de passer des examens en ligne en toute sécurité. Ce logiciel transforme n'importe quel ordinateur en poste de travail sécurisé. Il contrôle l'accès à n'importe quel utilitaire et empêche les étudiants d'utiliser des ressources non autorisées.

MantisBT
Mantis est un outil Web de suivi des défauts facile à déployer, conçu pour faciliter le suivi des défauts des produits. Cela nécessite PHP, MySQL et un serveur Web. Découvrez nos services de démonstration et d'hébergement.

Adaptateur de serveur SAP NetWeaver pour Eclipse
Intégrez Eclipse au serveur d'applications SAP NetWeaver.

VSCode Windows 64 bits Télécharger
Un éditeur IDE gratuit et puissant lancé par Microsoft
