在Laravel中验证第三方JWT(RS256 & JWKS)的教程

在Laravel中验证第三方JWT(RS256 & JWKS)的教程

本教程将指导您如何在laravel应用中验证来自外部身份提供商的rs256签名jwt。我们将利用tymondesigns/jwt-auth包,通过配置jwks获取的公钥、实现自定义认证守卫(guard)来处理令牌解析与签名验证,并将其无缝集成到laravel的认证体系中,从而确保api请求的安全性。

在现代微服务架构和单页应用(SPA)中,使用外部身份提供商(IdP)进行用户认证已成为常见模式。用户通过IdP认证后会获得一个Access Token(通常是JWT),后端API服务需要验证这个JWT以授权访问。本教程将详细介绍如何在Laravel应用中,利用tymondesigns/jwt-auth包以及自定义认证守卫,高效且安全地验证来自第三方IdP的RS256签名的JWT。

1. 获取并配置JWT公钥

验证RS256签名的JWT需要对应的公钥。外部身份提供商通常会通过一个JWKS(JSON Web Key Set)URL(例如 https://{domain}/.well-known/jwks.json)公开其公钥。您需要从这个JWKS URL获取相应的公钥,并将其保存为PEM格式的文件。

步骤:

从JWKS URL获取公钥: 访问您的IdP提供的JWKS URL。通常,JWKS是一个JSON数组,包含一个或多个JSON Web Key (JWK) 对象。您需要根据JWT头部的kid(Key ID)或其他标识符找到匹配的公钥。将JWK中的n(modulus)和e(exponent)字段转换为PEM格式的RSA公钥。市面上有一些工具或库可以帮助您完成这个转换,例如PHP的phpseclib或在线JWK转PEM工具。

保存公钥文件: 将转换后的PEM格式公钥保存到Laravel项目的安全位置,例如 storage/jwt/public.pem。

配置tymondesigns/jwt-auth: 修改config/jwt.php配置文件,指定公钥文件的路径和签名算法。

// config/jwt.phpreturn [    // ...    'keys' => [        'public' => 'file://' . storage_path('jwt/public.pem'),        'private' => null, // 如果只验证,不需要私钥        'passphrase' => null,    ],    'algo' => 'RS256', // 确保与您的IdP使用的算法一致    // ...];

请确保storage/jwt目录存在且可读。

2. 实现自定义JWT认证守卫 (Guard)

Laravel的认证系统允许您定义自定义的认证守卫。我们将创建一个JWTGuard来封装JWT的验证逻辑,包括解析令牌、检查签名和提取用户信息。

创建守卫文件:app/Guard目录下创建JWTGuard.php文件(如果目录不存在,请先创建)。

jwt = $jwt;        $this->request = $request;    }    /**     * 获取当前认证用户。     *     * @return IlluminateContractsAuthAuthenticatable|null     */    public function user()    {        if (!is_null($this->user)) {            return $this->user;        }        // 尝试从请求中获取JWT,并检查其有效性        if ($this->jwt->setRequest($this->request)->getToken() && $this->jwt->check()) {            // 从JWT payload中获取用户标识(通常是'sub' claim)            $id = $this->jwt->payload()->get('sub');            // 根据IdP返回的用户信息创建或查找本地用户实例            // 这里我们创建一个简单的User实例,您可以根据需要从数据库查找或设置更多自定义属性            $this->user = new User();            $this->user->id = $id;            // 如果需要,可以从JWT payload中提取更多自定义声明并设置到用户模型            // $this->user->email = $this->jwt->payload()->get('email');            return $this->user;        }        return null;    }    /**     * 验证用户凭据(在本场景中不使用,因为我们通过JWT验证)。     *     * @param array $credentials     * @return bool     */    public function validate(array $credentials = [])    {        // 对于JWT验证,此方法通常留空或返回false        return false;    }}

自定义用户模型:为了让JWTGuard能够返回一个Authenticatable的用户实例,您可能需要创建一个简单的User模型,或者确保您现有的User模型实现了IlluminateContractsAuthAuthenticatable接口。

id;    }    /**     * Get the password for the user.     *     * @return string     */    public function getAuthPassword()    {        return ''; // 对于JWT认证,密码通常不直接存储或使用    }    /**     * Get the "remember me" token value.     *     * @return string     */    public function getRememberToken()    {        return null; // 对于无状态JWT认证,不需要remember token    }    /**     * Set the "remember me" token value.     *     * @param  string  $value     * @return void     */    public function setRememberToken($value)    {        //    }    /**     * Get the column name for the "remember me" token.     *     * @return string     */    public function getRememberTokenName()    {        return '';    }}

3. 注册并激活自定义守卫

完成JWTGuard的创建后,需要将其注册到Laravel的认证系统中,并在config/auth.php中配置使用。

在AuthServiceProvider中注册:修改app/Providers/AuthServiceProvider.php的boot方法。

 'AppPoliciesModelPolicy',    ];    /**     * Register any authentication / authorization services.     *     * @return void     */    public function boot()    {        $this->registerPolicies();        // 扩展Laravel的认证系统,注册自定义的'jwt-auth'守卫        $this->app['auth']->extend(            'jwt-auth', // 守卫的驱动名称            function ($app, $name, array $config) {                $guard = new JWTGuard(                    $app['tymon.jwt'], // 获取tymon.jwt实例                    $app['request']    // 获取当前请求实例                );                // 确保每次请求时,守卫都能获取到最新的请求实例                $app->refresh('request', $guard, 'setRequest');                return $guard;            }        );    }}

在config/auth.php中配置:将新的jwt守卫添加到guards配置项中。

 [        'guard' => 'web', // 默认守卫,可以根据需要调整        'passwords' => 'users',    ],    'guards' => [        'web' => [            'driver' => 'session',            'provider' => 'users',        ],        // ... 其他守卫        'jwt' => [ // 定义您的JWT守卫            'driver' => 'jwt-auth', // 对应AuthServiceProvider中extend的驱动名称            'provider' => 'users'   // 可以是任何有效的provider,这里我们使用默认的users        ],    ],    'providers' => [        'users' => [            'driver' => 'eloquent',            'model' => AppModelsUser::class,        ],        // ...    ],    // ...];

4. 在路由中使用认证守卫

现在,您可以通过Laravel的路由中间件来保护您的API端点,确保只有携带有效JWT的请求才能访问。

get('/user', function () {    // 只有携带有效JWT并成功通过'jwt'守卫认证的请求才能到达这里    return Auth::user(); // 返回当前认证用户实例});// 您也可以在控制器构造函数中使用// public function __construct()// {//     $this->middleware('auth:jwt');// }

当请求到达/user路由时,auth:jwt中间件会激活JWTGuard。如果请求头中包含有效的Bearer Token,JWTGuard将对其进行解析、签名验证,并根据sub声明设置认证用户。

5. 扩展与注意事项

声明和范围验证: JWTGuard中的$this->jwt->check()会验证JWT的格式、签名和基本的标准声明(如过期时间exp)。如果需要验证更具体的声明(如iss、aud、nbf)或自定义的应用程序权限(scopes),您可以在JWTGuard的user()方法中,在$this->jwt->check()之后,通过$this->jwt->payload()获取所有声明,然后添加额外的逻辑进行验证。对于Scopes,通常会创建一个独立的中间件来处理。错误处理: 当前的实现在JWT验证失败时会返回null用户,导致Laravel抛出未经认证的HTTP响应(401 Unauthorized)。您可以根据需要捕获tymon/jwt-auth抛出的异常(例如TokenExpiredException, TokenInvalidException等),并返回更详细的错误信息。公钥管理: 如果您的IdP会定期轮换JWKS中的公钥,您需要建立一个机制来自动或手动更新storage/jwt/public.pem文件。例如,可以编写一个Artisan命令,定期从JWKS URL获取最新的公钥并更新本地文件。性能考量: 每次请求都从磁盘读取公钥文件可能会有轻微的性能开销。在生产环境中,可以考虑将公钥内容缓存到内存或OPcache中,以减少文件I/O。

通过以上步骤,您已经成功地在Laravel应用中构建了一个健壮的机制,用于验证来自外部身份提供商的RS256签名的JWT。这不仅增强了API的安全性,也使其能够与复杂的身份认证生态系统无缝集成。

以上就是在Laravel中验证第三方JWT(RS256 & JWKS)的教程的详细内容,更多请关注php中文网其它相关文章!

版权声明:本文内容由互联网用户自发贡献,该文观点仅代表作者本人。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。
如发现本站有涉嫌抄袭侵权/违法违规的内容, 请发送邮件至 chuangxiangniao@163.com 举报,一经查实,本站将立刻删除。
发布者:程序猿,转转请注明出处:https://www.chuangxiangniao.com/p/1341200.html

(0)
打赏 微信扫一扫 微信扫一扫 支付宝扫一扫 支付宝扫一扫
PHP与MySQL交互:正确选择随机行并避免mt_rand()误用
上一篇 2025年12月13日 04:31:03
解决phpMyAdmin导出导入时SET time_zone错误:一份详细教程
下一篇 2025年12月13日 04:31:12

相关推荐

  • 如何优雅地抓取网页数据?simplehtmldom助你轻松搞定

    可以通过一下地址学习composer:学习地址 在日常的web开发中,我们常常会遇到一个令人头疼的需求:从外部网站提取特定信息。比如,你需要构建一个比价工具来抓取不同电商平台的商品价格,或者开发一个内容聚合器来收集各大新闻网站的头条。 面对这些任务,你可能会尝试各种方法。如果HTML结构简单,也许几…

    用户投稿 2026年8月26日
    000
  • NekoAnime免费动漫在线平台 NekoAnime热门番剧全集入口

    NekoAnime免费动漫在线平台入口为https://www.nekoanime.com,该平台收录多季度日本番剧,分类清晰,支持全集观看与新番快速更新;播放界面简洁,提供多清晰度选择、进度记忆及快速加载;并具备弹幕互动、讨论区、收藏功能与用户反馈通道,提升观感体验。 NekoAnime免费动漫在…

    2026年8月26日
    200
  • 曝阿维塔将自研下一代智能座舱 正在扩张研发团队

    阿维塔加码智能座舱自研,剑指下一代车型 据汽车像素报道,阿维塔正大力扩充其智能座舱研发团队,团队规模已近280人,并持续招聘研发、产品管理和测试等岗位人员。此举表明阿维塔将在智能座舱领域加大自研力度。 目前,阿维塔11、12、07以及即将上市的06车型均搭载华为鸿蒙座舱系统。然而,阿维塔计划从202…

    2026年8月26日
    100
  • 2025中国品牌多联机市场:海尔物联多联机占据第一份额

    在中央空调领域,多联机市场占比已超一半,成为各大品牌争夺的核心战场。 8月4日,《2025中国中央空调行业半年报》正式发布。报告显示,物联多联机市场竞争日趋激烈,大金以23.7%的市场份额领跑全行业,海尔紧随其后,占比达23.5%,两者差距微乎其微,共同构筑起“双巨头”竞争格局。 这一格局的形成并非…

    2026年8月26日
    100
  • windows10屏幕颜色不正常发黄_windows10屏幕颜色异常调整方法

    windows10屏幕颜色不正常发黄_windows10屏幕颜色异常调整方法windows10屏幕颜色不正常发黄_windows10屏幕颜色异常调整方法windows10屏幕颜色不正常发黄_windows10屏幕颜色异常调整方法windows10屏幕颜色不正常发黄_windows10屏幕颜色异常调整方法

    首先关闭夜间模式与色彩滤镜,再通过颜色管理校准显示器,更新或回滚显卡驱动,并检查显示器硬件设置,将色温调至6500K或恢复出厂设置以解决屏幕发黄问题。 如果您发现Windows 10系统的屏幕显示颜色异常发黄,这可能是由于系统设置、显卡驱动或显示器配置问题导致的。以下是针对此问题的多种排查与调整方法…

    2026年8月26日 用户投稿
    100
  • 你管这玩意叫双系统?直接在 Windows 上体验 Linux

    你管这玩意叫双系统?直接在 Windows 上体验 Linux你管这玩意叫双系统?直接在 Windows 上体验 Linux你管这玩意叫双系统?直接在 Windows 上体验 Linux你管这玩意叫双系统?直接在 Windows 上体验 Linux

    现在可以在windows上体验linux的gui了,酷不酷?这绝对是酷毙了! 原来是Windows官方推出的Linux子系统(WSL)终于支持了Linux GUI!这意味着你可以直接在Windows系统中运行你喜欢的GUI编辑器和工具,来开发和测试Linux应用程序。曾经多少Linux爱好者的梦想—…

    2026年8月26日 用户投稿
    200
  • 如何实现热更新(代码无需重启服务)?

    热更新可以通过多种方式在不同编程环境中实现。1)在java中,使用java agent和instrumentation api可以动态修改类文件。2)在javascript中,通过webpack和parcel的模块热替换(hmr)实现热更新。3)在python中,使用importlib动态加载和更新…

    2026年8月26日
    000
  • 政策铺路 一线城市领跑自动驾驶赛道

    ☞☞☞AI 智能聊天, 问答助手, AI 智能搜索, 免费无限量使用 DeepSeek R1 模型☜☜☜ 自动驾驶作为人工智能在汽车行业的典型应用,是数字经济与实体经济深度融合的新兴领域,也是发展新质生产力的关键。 随着技术成熟,越来越多的城市开放自动驾驶示范应用,北京、上海、深圳等一线城市正构建起…

    2026年8月26日
    000
  • 抖店关店公示怎么写?抖音小店关店公示的添加模块怎么填写

    随着互联网的飞速发展,抖音小店成为了越来越多人的创业选择。由于各种原因,有些抖店可能会面临关店的风险。当你的抖店需要关店时,应该如何撰写一份合格的关店公示呢?本文将为你详细解答。 一、抖店关店公示的重要性 抖店关店公示是商家对消费者负责的表现,也是遵守相关法律法规的体现。一份详细的关店公示,可以: …

    2026年8月26日
    100
  • 路由器怎么重新设置_路由器网络参数重新配置教程

    答案:重置路由器需先物理复位,再登录管理界面配置上网方式、Wi-Fi名称密码及管理密码。关键步骤包括:按住Reset键5-10秒恢复出厂设置;用网线或默认Wi-Fi连接路由器;浏览器输入192.168.1.1或192.168.0.1登录管理界面;根据ISP提供的信息选择PPPoE、动态IP或静态IP…

    2026年8月26日
    000
  • Java中如何实现BDD 掌握Cucumber

    Java中如何实现BDD 掌握CucumberJava中如何实现BDD 掌握CucumberJava中如何实现BDD 掌握CucumberJava中如何实现BDD 掌握Cucumber

    bdd在java中通过cucumber实现,其核心是用自然语言描述行为并由代码验证。1. 引入cucumber依赖至pom.xml或build.gradle;2. 编写使用gherkin语法的feature文件,描述业务场景;3. 创建step definitions,将自然语言步骤映射到java代…

    2026年8月26日 用户投稿
    000
  • 戴尔主机BIOS恢复出厂设置及密码重置完整教程

    戴尔主机BIOS恢复出厂设置及密码重置完整教程戴尔主机BIOS恢复出厂设置及密码重置完整教程戴尔主机BIOS恢复出厂设置及密码重置完整教程戴尔主机BIOS恢复出厂设置及密码重置完整教程

    bios恢复出厂设置需进入bios界面禁用secure boot并加载默认设置,密码重置可通过跳线、cmos放电或官方支持完成。具体步骤:1.开机按f2进入bios;2.将secure boot设为disabled;3.选择load bios defaults恢复出厂设置;4.保存并退出。密码重置方…

    2026年8月26日 用户投稿
    100
  • 如何解决Magento2CSP兼容性难题,yireo/magento2-csp-utilities助你构建更安全的网站

    可以通过一下地址学习composer:学习地址 当安全性遇上兼容性:Magento 2 CSP的痛点 作为一名magento开发者,我们都知道网站安全的重要性。内容安全策略(csp)是防御跨站脚本(xss)攻击的强大工具,它通过限制浏览器可以加载的资源来减少攻击面。在magento 2中启用csp是…

    用户投稿 2026年8月26日
    000
  • 惠普主机内存升级详细操作教程,提高多任务处理能力和运行速度

    惠普主机内存升级详细操作教程,提高多任务处理能力和运行速度惠普主机内存升级详细操作教程,提高多任务处理能力和运行速度惠普主机内存升级详细操作教程,提高多任务处理能力和运行速度惠普主机内存升级详细操作教程,提高多任务处理能力和运行速度

    升级惠普主机内存可提升多任务处理能力和运行速度。一、确认支持的最大容量与类型,通过任务管理器查看当前内存和插槽数量,并查主板支持的ddr版本及频率;二、准备兼容内存条、螺丝刀、防静电设备和干净工作台;三、关机断电后拆机箱,找到内存插槽,卸下旧内存或插入新条,垂直压紧至卡扣固定;四、合机箱后开机验证,…

    2026年8月26日 用户投稿
    000
  • 抖音的直播电商功能可以做什么?抖音直播电商功能是什么意思

    随着互联网的飞速发展,短视频平台抖音逐渐成为了人们生活中不可或缺的一部分。抖音不仅是一个娱乐平台,其直播电商功能更是让无数商家和消费者找到了新的购物体验。抖音的直播电商功能具体可以做什么呢?下面,我们就来详细了解一下。 一、抖音直播电商功能概述 抖音直播电商功能,顾名思义,就是通过抖音这个短视频平台…

    2026年8月26日
    000
  • 模型关联:一对一、一对多、多对多关系

    一对一、一对多和多对多关系在构建复杂系统中至关重要。1) 一对一关系通过django的onetoonefield实现,适用于用户和配置表。2) 一对多关系使用foreignkey,常见于用户和订单,需优化查询。3) 多对多关系通过manytomanyfield处理,适合用户和组,需定义中间表和优化查…

    2026年8月26日
    000
  • 谷歌浏览器弹窗广告怎么拦截_谷歌浏览器弹窗广告如何拦截详细方法

    先开启Chrome内置弹窗拦截并安装广告拦截插件,再关闭网站通知权限。具体操作为:进入设置→隐私和安全→网站设置,确保“弹出式窗口和重定向”处于阻止状态;推荐安装uBlock Origin、AdBlock Plus或AdGuard等扩展程序以深度过滤网页广告;同时在“通知”设置中关闭网站发送通知权限…

    2026年8月26日
    100
  • PHPComposer是什么_PHP包管理工具Composer入门

    Composer 是 PHP 依赖管理工具,可声明并自动安装第三方库、生成自动加载文件。通过 composer.json 定义依赖,composer.lock 锁定版本,vendor 目录存放库文件,使用 composer init 初始化项目,composer require 添加依赖,requi…

    2026年8月26日
    000
  • Java中线程池的创建方式及参数配置建议

    Java中线程池的创建方式及参数配置建议Java中线程池的创建方式及参数配置建议Java中线程池的创建方式及参数配置建议Java中线程池的创建方式及参数配置建议

    java线程池的创建方式多样,核心在于根据实际场景选择合适的策略并合理配置参数。1. threadpoolexecutor 是最核心、最灵活的创建方式,允许自定义所有参数,例如核心线程数、最大线程数、空闲线程存活时间、任务队列类型等;2. executors 工厂类提供了一系列静态方法用于创建预定义…

    2026年8月26日 用户投稿
    000
  • 华硕主机CPU散热风扇更换与维护全流程详解

    华硕主机CPU散热风扇更换与维护全流程详解华硕主机CPU散热风扇更换与维护全流程详解华硕主机CPU散热风扇更换与维护全流程详解华硕主机CPU散热风扇更换与维护全流程详解

    更换华硕主机cpu散热风扇需按步骤操作:一、先断电并拆卸旧风扇,注意按对角顺序松开卡扣并清理硅脂;二、安装时确认方向与接口匹配,均匀涂抹硅脂后固定散热器并连接供电线;三、定期清灰润滑以维持散热效率;四、注意兼容性、bios识别及灯效同步问题,确保更换后正常运行。 换散热风扇其实不算太难,但细节多、步…

    2026年8月26日 用户投稿
    000

发表回复

登录后才能评论
关注微信