身份驗證是 Web 應用程式的一個重要方面,確保只有授權使用者才能存取某些資源。基於角色的身份驗證 (RBAC) 更進一步,根據使用者的角色為使用者指派不同的權限。
在這篇文章中,我們將介紹:
✅ 什麼是基於角色的身份驗證?
✅ 為什麼要使用基於角色的身份驗證?
✅ 如何在 MERN Stack 應用程式中實作 RBAC
什麼是基於角色的身份驗證?
基於角色的存取控制 (RBAC) 是一種安全方法,其中為使用者指派角色,每個角色都有特定的權限。
例如,在電子商務應用程式中:
管理員可以新增、編輯或刪除產品。
賣家可以管理自己的商品。
顧客只能查看和購買產品。
這確保使用者只能執行與其角色相關的操作。
為什麼要使用基於角色的身份驗證?
✔ 增強的安全性 – 防止未經授權的存取敏感操作。
✔ 可擴充性 – 隨著系統的成長輕鬆新增角色和權限。
✔ 更好的使用者管理 – 無需修改程式碼即可指派權限。
如何在 MERN Stack 應用程式中實現 RBAC?
1️⃣ 設定使用者模型 (MongoDB Mongoose)
在你的 models/user.model.js 中:
javascript
複製程式碼
const mongoose = require("mongoose");
const UserSchema = new mongoose.Schema({
使用者名稱:{ 類型:字串,必要:true,唯一:true },
電子郵件:{ 類型:字串,必要:true,唯一:true },
密碼:{ 類型:字串,必要:true },
角色:{
類型:字串,
列舉:[“管理員”,“賣家”,“客戶”],
預設值:「客戶」
}
});
module.exports = mongoose.model("User", UserSchema);
?在這裡,每個用戶都有一個角色字段,它決定了他們的權限。
2️⃣ 產生用於身份驗證的 JWT 令牌
在你的controllers/auth.controller.js中:
javascript
複製程式碼
const jwt = require("jsonwebtoken");
const User = require("../models/user.model");
const login = async (req, res) =>; {
const { 電子郵件, 密碼 } = req.body;
const user = wait User.findOne({ email });
if (!user || user.password !== 密碼) {
return res.status(401).json({ message: "無效憑證" });
}
const token = jwt.sign({ userId: user._id, role: user.role }, "SECRET_KEY", { expiresIn: "1h" });
res.json({ token, role: user.role });
};
module.exports = { 登入 };
?此函數產生包含使用者角色的 JWT 令牌。
3️⃣ 建立中間件來限制存取
在 middlewares/auth.middleware.js 中:
javascript
複製程式碼
const jwt = require("jsonwebtoken");
constauthenticate = (req, res, next) =>; {
const token = req.header("授權")?.split(" ")[1];
if (!token) return res.status(403).json({ message: "存取被拒絕" });
嘗試{
const 解碼 = jwt.verify(token, "SECRET_KEY");
req.user = 已解碼;
下一個();
} 捕獲(錯誤){
res.status(401).json({ message: "無效令牌" });
}
};
const 授權 = (角色) => {
返回(請求,res,下一個)=> {
if (!roles.includes(req.user.role)) {
return res.status(403).json({ message: "Forbidden" });
}
下一個();
};
};
module.exports = { 驗證、授權 };
?驗證 – 確保只有登入的使用者才能存取路由。
?授權 – 根據角色限制存取。
4️⃣ 依照使用者角色保護路由
在routes/admin.routes.js中:
javascript
複製程式碼
const express = require("express");
const { 驗證、授權 } = require("../middlewares/auth.middleware");
const router = express.Router();
router.get("/admin-dashboard", 驗證, 授權(["admin"]), (req, res) => {
res.json({ message: "歡迎來到管理儀表板" });
});
module.exports = 路由器;
?只有具有 admin 角色的使用者才能存取 /admin-dashboard。
5️⃣ 在 React 中實作基於角色的 UI
在 App.js(前端):
javascript
複製程式碼
import { useState, useEffect } from "react";
從“axios”導入 axios;
const App = () =>; {
const [role, setRole] = useState(null);
useEffect(() => {
const token = localStorage.getItem("token");
如果(令牌){
const 解碼 = JSON.parse(atob(token.split(".")[1]));
setRole(decoded.role);
}
}, []);
返回(
歡迎使用 MERN 基於角色的身份驗證
{角色 === "admin" && 管理儀表板}
{角色===「賣家」&&賣家儀表板}
{角色===「客戶」&&客戶儀表板}
);
};
匯出預設應用程式;
? UI 根據使用者的角色顯示不同的儀表板。
結論
基於角色的身份驗證是現代 Web 應用程式中必不可少的安全措施。透過在 MERN Stack 中實現 RBAC,您可以有效地控制使用者權限。
?後續步驟:
?新增管理員角色管理面板。
?對密碼實施資料庫加密。
?使用刷新令牌以獲得更好的安全性。
想了解更多嗎?在評論中留下你的問題! ?
以上是MERN 堆疊中基於角色的身份驗證:完整指南的詳細內容。更多資訊請關注PHP中文網其他相關文章!

JavaScript字符串替換方法詳解及常見問題解答 本文將探討兩種在JavaScript中替換字符串字符的方法:在JavaScript代碼內部替換和在網頁HTML內部替換。 在JavaScript代碼內部替換字符串 最直接的方法是使用replace()方法: str = str.replace("find","replace"); 該方法僅替換第一個匹配項。要替換所有匹配項,需使用正則表達式並添加全局標誌g: str = str.replace(/fi

因此,在這裡,您準備好了解所有稱為Ajax的東西。但是,到底是什麼? AJAX一詞是指用於創建動態,交互式Web內容的一系列寬鬆的技術。 Ajax一詞,最初由Jesse J創造

10款趣味橫生的jQuery遊戲插件,讓您的網站更具吸引力,提升用戶粘性!雖然Flash仍然是開發休閒網頁遊戲的最佳軟件,但jQuery也能創造出令人驚喜的效果,雖然無法與純動作Flash遊戲媲美,但在某些情況下,您也能在瀏覽器中獲得意想不到的樂趣。 jQuery井字棋遊戲 遊戲編程的“Hello world”,現在有了jQuery版本。 源碼 jQuery瘋狂填詞遊戲 這是一個填空遊戲,由於不知道單詞的上下文,可能會產生一些古怪的結果。 源碼 jQuery掃雷遊戲

本教程演示瞭如何使用jQuery創建迷人的視差背景效果。 我們將構建一個帶有分層圖像的標題橫幅,從而創造出令人驚嘆的視覺深度。 更新的插件可與JQuery 1.6.4及更高版本一起使用。 下載

本文討論了在瀏覽器中優化JavaScript性能的策略,重點是減少執行時間並最大程度地減少對頁面負載速度的影響。

本文演示瞭如何使用jQuery和ajax自動每5秒自動刷新DIV的內容。 該示例從RSS提要中獲取並顯示了最新的博客文章以及最後的刷新時間戳。 加載圖像是選擇

Matter.js是一個用JavaScript編寫的2D剛體物理引擎。此庫可以幫助您輕鬆地在瀏覽器中模擬2D物理。它提供了許多功能,例如創建剛體並為其分配質量、面積或密度等物理屬性的能力。您還可以模擬不同類型的碰撞和力,例如重力摩擦力。 Matter.js支持所有主流瀏覽器。此外,它也適用於移動設備,因為它可以檢測觸摸並具有響應能力。所有這些功能都使其值得您投入時間學習如何使用該引擎,因為這樣您就可以輕鬆創建基於物理的2D遊戲或模擬。在本教程中,我將介紹此庫的基礎知識,包括其安裝和用法,並提供一


熱AI工具

Undresser.AI Undress
人工智慧驅動的應用程序,用於創建逼真的裸體照片

AI Clothes Remover
用於從照片中去除衣服的線上人工智慧工具。

Undress AI Tool
免費脫衣圖片

Clothoff.io
AI脫衣器

AI Hentai Generator
免費產生 AI 無盡。

熱門文章

熱工具

SecLists
SecLists是最終安全測試人員的伙伴。它是一個包含各種類型清單的集合,這些清單在安全評估過程中經常使用,而且都在一個地方。 SecLists透過方便地提供安全測試人員可能需要的所有列表,幫助提高安全測試的效率和生產力。清單類型包括使用者名稱、密碼、URL、模糊測試有效載荷、敏感資料模式、Web shell等等。測試人員只需將此儲存庫拉到新的測試機上,他就可以存取所需的每種類型的清單。

MinGW - Minimalist GNU for Windows
這個專案正在遷移到osdn.net/projects/mingw的過程中,你可以繼續在那裡關注我們。 MinGW:GNU編譯器集合(GCC)的本機Windows移植版本,可自由分發的導入函式庫和用於建置本機Windows應用程式的頭檔;包括對MSVC執行時間的擴展,以支援C99功能。 MinGW的所有軟體都可以在64位元Windows平台上運作。

SublimeText3 Mac版
神級程式碼編輯軟體(SublimeText3)

SAP NetWeaver Server Adapter for Eclipse
將Eclipse與SAP NetWeaver應用伺服器整合。

禪工作室 13.0.1
強大的PHP整合開發環境