身份驗證是 Web 應用程式的一個重要方面,確保只有授權使用者才能存取某些資源。基於角色的身份驗證 (RBAC) 更進一步,根據使用者的角色為使用者指派不同的權限。
在這篇文章中,我們將介紹:
✅ 什麼是基於角色的身份驗證?
✅ 為什麼要使用基於角色的身份驗證?
✅ 如何在 MERN Stack 應用程式中實作 RBAC
什麼是基於角色的身份驗證?
基於角色的存取控制 (RBAC) 是一種安全方法,其中為使用者指派角色,每個角色都有特定的權限。
例如,在電子商務應用程式中:
管理員可以新增、編輯或刪除產品。
賣家可以管理自己的商品。
顧客只能查看和購買產品。
這確保使用者只能執行與其角色相關的操作。
為什麼要使用基於角色的身份驗證?
✔ 增強的安全性 – 防止未經授權的存取敏感操作。
✔ 可擴充性 – 隨著系統的成長輕鬆新增角色和權限。
✔ 更好的使用者管理 – 無需修改程式碼即可指派權限。
如何在 MERN Stack 應用程式中實現 RBAC?
1️⃣ 設定使用者模型 (MongoDB Mongoose)
在你的 models/user.model.js 中:
javascript
複製程式碼
const mongoose = require("mongoose");
const UserSchema = new mongoose.Schema({
使用者名稱:{ 類型:字串,必要:true,唯一:true },
電子郵件:{ 類型:字串,必要:true,唯一:true },
密碼:{ 類型:字串,必要:true },
角色:{
類型:字串,
列舉:[“管理員”,“賣家”,“客戶”],
預設值:「客戶」
}
});
module.exports = mongoose.model("User", UserSchema);
?在這裡,每個用戶都有一個角色字段,它決定了他們的權限。
2️⃣ 產生用於身份驗證的 JWT 令牌
在你的controllers/auth.controller.js中:
javascript
複製程式碼
const jwt = require("jsonwebtoken");
const User = require("../models/user.model");
const login = async (req, res) =>; {
const { 電子郵件, 密碼 } = req.body;
const user = wait User.findOne({ email });
if (!user || user.password !== 密碼) {
return res.status(401).json({ message: "無效憑證" });
}
const token = jwt.sign({ userId: user._id, role: user.role }, "SECRET_KEY", { expiresIn: "1h" });
res.json({ token, role: user.role });
};
module.exports = { 登入 };
?此函數產生包含使用者角色的 JWT 令牌。
3️⃣ 建立中間件來限制存取
在 middlewares/auth.middleware.js 中:
javascript
複製程式碼
const jwt = require("jsonwebtoken");
constauthenticate = (req, res, next) =>; {
const token = req.header("授權")?.split(" ")[1];
if (!token) return res.status(403).json({ message: "存取被拒絕" });
嘗試{
const 解碼 = jwt.verify(token, "SECRET_KEY");
req.user = 已解碼;
下一個();
} 捕獲(錯誤){
res.status(401).json({ message: "無效令牌" });
}
};
const 授權 = (角色) => {
返回(請求,res,下一個)=> {
if (!roles.includes(req.user.role)) {
return res.status(403).json({ message: "Forbidden" });
}
下一個();
};
};
module.exports = { 驗證、授權 };
?驗證 – 確保只有登入的使用者才能存取路由。
?授權 – 根據角色限制存取。
4️⃣ 依照使用者角色保護路由
在routes/admin.routes.js中:
javascript
複製程式碼
const express = require("express");
const { 驗證、授權 } = require("../middlewares/auth.middleware");
const router = express.Router();
router.get("/admin-dashboard", 驗證, 授權(["admin"]), (req, res) => {
res.json({ message: "歡迎來到管理儀表板" });
});
module.exports = 路由器;
?只有具有 admin 角色的使用者才能存取 /admin-dashboard。
5️⃣ 在 React 中實作基於角色的 UI
在 App.js(前端):
javascript
複製程式碼
import { useState, useEffect } from "react";
從“axios”導入 axios;
const App = () =>; {
const [role, setRole] = useState(null);
useEffect(() => {
const token = localStorage.getItem("token");
如果(令牌){
const 解碼 = JSON.parse(atob(token.split(".")[1]));
setRole(decoded.role);
}
}, []);
返回(
歡迎使用 MERN 基於角色的身份驗證
{角色 === "admin" && 管理儀表板}
{角色===「賣家」&&賣家儀表板}
{角色===「客戶」&&客戶儀表板}
);
};
匯出預設應用程式;
? UI 根據使用者的角色顯示不同的儀表板。
結論
基於角色的身份驗證是現代 Web 應用程式中必不可少的安全措施。透過在 MERN Stack 中實現 RBAC,您可以有效地控制使用者權限。
?後續步驟:
?新增管理員角色管理面板。
?對密碼實施資料庫加密。
?使用刷新令牌以獲得更好的安全性。
想了解更多嗎?在評論中留下你的問題! ?
以上是MERN 堆疊中基於角色的身份驗證:完整指南的詳細內容。更多資訊請關注PHP中文網其他相關文章!

JavaScript框架的強大之處在於簡化開發、提升用戶體驗和應用性能。選擇框架時應考慮:1.項目規模和復雜度,2.團隊經驗,3.生態系統和社區支持。

引言我知道你可能會覺得奇怪,JavaScript、C 和瀏覽器之間到底有什麼關係?它們之間看似毫無關聯,但實際上,它們在現代網絡開發中扮演著非常重要的角色。今天我們就來深入探討一下這三者之間的緊密聯繫。通過這篇文章,你將了解到JavaScript如何在瀏覽器中運行,C 在瀏覽器引擎中的作用,以及它們如何共同推動網頁的渲染和交互。 JavaScript與瀏覽器的關係我們都知道,JavaScript是前端開發的核心語言,它直接在瀏覽器中運行,讓網頁變得生動有趣。你是否曾經想過,為什麼JavaScr

Node.js擅長於高效I/O,這在很大程度上要歸功於流。 流媒體匯總處理數據,避免內存過載 - 大型文件,網絡任務和實時應用程序的理想。將流與打字稿的類型安全結合起來創建POWE

Python和JavaScript在性能和效率方面的差異主要體現在:1)Python作為解釋型語言,運行速度較慢,但開發效率高,適合快速原型開發;2)JavaScript在瀏覽器中受限於單線程,但在Node.js中可利用多線程和異步I/O提升性能,兩者在實際項目中各有優勢。

JavaScript起源於1995年,由布蘭登·艾克創造,實現語言為C語言。 1.C語言為JavaScript提供了高性能和系統級編程能力。 2.JavaScript的內存管理和性能優化依賴於C語言。 3.C語言的跨平台特性幫助JavaScript在不同操作系統上高效運行。

JavaScript在瀏覽器和Node.js環境中運行,依賴JavaScript引擎解析和執行代碼。 1)解析階段生成抽象語法樹(AST);2)編譯階段將AST轉換為字節碼或機器碼;3)執行階段執行編譯後的代碼。

Python和JavaScript的未來趨勢包括:1.Python將鞏固在科學計算和AI領域的地位,2.JavaScript將推動Web技術發展,3.跨平台開發將成為熱門,4.性能優化將是重點。兩者都將繼續在各自領域擴展應用場景,並在性能上有更多突破。

Python和JavaScript在開發環境上的選擇都很重要。 1)Python的開發環境包括PyCharm、JupyterNotebook和Anaconda,適合數據科學和快速原型開發。 2)JavaScript的開發環境包括Node.js、VSCode和Webpack,適用於前端和後端開發。根據項目需求選擇合適的工具可以提高開發效率和項目成功率。


熱AI工具

Undresser.AI Undress
人工智慧驅動的應用程序,用於創建逼真的裸體照片

AI Clothes Remover
用於從照片中去除衣服的線上人工智慧工具。

Undress AI Tool
免費脫衣圖片

Clothoff.io
AI脫衣器

Video Face Swap
使用我們完全免費的人工智慧換臉工具,輕鬆在任何影片中換臉!

熱門文章

熱工具

SAP NetWeaver Server Adapter for Eclipse
將Eclipse與SAP NetWeaver應用伺服器整合。

MinGW - Minimalist GNU for Windows
這個專案正在遷移到osdn.net/projects/mingw的過程中,你可以繼續在那裡關注我們。 MinGW:GNU編譯器集合(GCC)的本機Windows移植版本,可自由分發的導入函式庫和用於建置本機Windows應用程式的頭檔;包括對MSVC執行時間的擴展,以支援C99功能。 MinGW的所有軟體都可以在64位元Windows平台上運作。

SecLists
SecLists是最終安全測試人員的伙伴。它是一個包含各種類型清單的集合,這些清單在安全評估過程中經常使用,而且都在一個地方。 SecLists透過方便地提供安全測試人員可能需要的所有列表,幫助提高安全測試的效率和生產力。清單類型包括使用者名稱、密碼、URL、模糊測試有效載荷、敏感資料模式、Web shell等等。測試人員只需將此儲存庫拉到新的測試機上,他就可以存取所需的每種類型的清單。

記事本++7.3.1
好用且免費的程式碼編輯器

ZendStudio 13.5.1 Mac
強大的PHP整合開發環境