前端JavaScript:安全管理与使用API认证令牌的实践指南

前端JavaScript:安全管理与使用API认证令牌的实践指南

本文详细介绍了如何在JavaScript前端应用中,安全地存储和管理用户登录后获取的API认证令牌。我们将探讨如何利用sessionStorage在浏览器会话期间持久化令牌,并演示如何在后续的API请求中正确地使用这些令牌进行身份验证,同时涵盖了令牌的获取、存储、使用和清除等关键操作,确保用户会话的有效管理。

在现代web应用中,用户认证是不可或缺的一部分。当用户成功登录后,服务器通常会返回一个认证令牌(token),前端需要妥善地存储这个令牌,并在后续访问受保护的api接口时携带它,以证明用户身份。本教程将指导您如何使用javascript的sessionstorage对象来实现这一目标。

1. 理解 sessionStorage

sessionStorage 是Web Storage API的一部分,它允许您在浏览器会话期间存储键值对数据。与 localStorage 不同,sessionStorage 存储的数据只在当前浏览器标签页或窗口的生命周期内有效。当用户关闭标签页或浏览器时,sessionStorage 中的数据会被清除。这使得它非常适合存储会话相关的认证令牌,因为它天然地实现了“登出”或会话结束时的令牌清除。

2. 获取并存储认证令牌

当用户通过登录API成功认证后,服务器会返回包含令牌的数据。我们需要在前端解析这个响应,并将令牌存储到 sessionStorage 中。

假设您的登录API返回的数据结构如下:

{    "success": true,    "message": "Login successful",    "data": [        {            "merchant_code": "000004",            "token": "4d9519909d99b3d451abeff1512b540e3319124f"        }    ]}

在JavaScript的 fetch 请求成功回调中,您可以这样存储令牌:

立即学习“Java免费学习笔记(深入)”;

fetch("http://127.0.0.1:8000/api/login", {    method: "POST",    headers: {        "Content-Type": "application/json"    },    body: JSON.stringify(payload)}).then((res) => res.json()).then((response) => {    if (response.message === "Login successful" && response.success) {        console.log('Login successful');        // 确保 response.data 存在且是数组,并且有第一个元素        if (response.data && Array.isArray(response.data) && response.data.length > 0) {            // 将token和merchant_code存储到sessionStorage            sessionStorage.setItem("token", response.data[0].token);            sessionStorage.setItem("merchant_code", response.data[0].merchant_code);            // 登录成功后可以进行页面跳转或UI更新            // window.location.href = '/dashboard';         } else {            console.error("Login successful but no data received:", response);            Swal.fire({                icon: 'error',                title: '错误',                text: '登录成功但未获取到用户数据,请重试!',                confirmButtonColor: 'red',            });        }    } else {        Swal.fire({            icon: 'error',            title: '错误',            text: response.message || '登录失败,请重试!',            confirmButtonColor: 'red',        });    }    console.log(response);}).catch((e) => {    Swal.fire({        icon: 'error',        title: '错误',        text: '服务器连接失败,请稍后再试!',        confirmButtonColor: 'red',    });});

在上述代码中,sessionStorage.setItem(“key”, “value”) 用于将数据存储到 sessionStorage 中。我们将 token 和 merchant_code 分别以 token 和 merchant_code 为键名进行存储。

3. 在后续API请求中使用令牌

当您需要访问需要认证的API接口时(例如获取当前登录用户的数据),您需要从 sessionStorage 中取出之前存储的令牌,并将其作为HTTP请求头的一部分发送给服务器。通常,令牌会放在 Authorization 请求头中,格式为 Bearer 。

function getProtectedData() {    const token = sessionStorage.getItem("token");    if (token) {        // 用户已登录,可以发起受保护的请求        fetch("http://127.0.0.1:8000/api/protected-data", {            method: "GET",            headers: {                "Content-Type": "application/json",                "Authorization": `Bearer ${token}` // 在Authorization头中携带令牌            }        })        .then(res => res.json())        .then(data => {            console.log("Protected data:", data);            // 处理获取到的受保护数据        })        .catch(error => {            console.error("Error fetching protected data:", error);            // 处理请求错误,例如令牌失效或服务器错误            if (error.response && error.response.status === 401) {                // 令牌失效,引导用户重新登录                alert("您的会话已过期,请重新登录。");                sessionStorage.clear(); // 清除旧令牌                // window.location.href = '/login'; // 重定向到登录页            } else {                Swal.fire({                    icon: 'error',                    title: '错误',                    text: '获取数据失败,请稍后再试!',                    confirmButtonColor: 'red',                });            }        });    } else {        // 用户未登录或令牌不存在,引导用户登录        console.log("User not logged in or token not found.");        Swal.fire({            icon: 'info',            title: '提示',            text: '您尚未登录,请先登录!',            confirmButtonColor: 'blue',        });        // window.location.href = '/login'; // 重定向到登录页    }}// 示例:在页面加载或某个事件触发时调用// getProtectedData();

在上述代码中,sessionStorage.getItem(“key”) 用于从 sessionStorage 中检索数据。如果令牌存在,我们将其添加到 Authorization 请求头中。

4. 令牌的清除与用户登出

当用户选择登出或会话结束时,您应该清除 sessionStorage 中存储的认证信息,以确保会话安全。

清除所有 sessionStorage 数据:sessionStorage.clear() 会清除当前源(origin)下所有存储在 sessionStorage 中的数据。这通常用于用户登出,确保所有会话相关数据都被移除。

function logout() {    sessionStorage.clear();    console.log("所有会话数据已清除,用户已登出。");    // 登出后重定向到登录页或首页    // window.location.href = '/login'; }

清除特定的 sessionStorage 项:如果您只想移除某个特定的键值对,可以使用 sessionStorage.removeItem(“key”)。

function removeSpecificToken() {    sessionStorage.removeItem("token");    console.log("认证令牌已清除。");}

5. 注意事项与最佳实践

安全性: sessionStorage 存储的数据容易受到跨站脚本攻击(XSS)的影响。确保您的应用对用户输入进行严格的净化,防止恶意脚本注入。切勿在 sessionStorage 中存储高度敏感的个人信息(如密码),即使是令牌也应视为敏感数据,并始终通过HTTPS传输。令牌过期处理: 认证令牌通常有有效期。当令牌过期时,服务器会拒绝带有过期令牌的请求(通常返回401 Unauthorized)。前端需要捕获这种错误,并提示用户重新登录或使用刷新令牌机制(如果后端支持)。用户体验: 在登录成功后,通常会重定向用户到应用主页或仪表盘。在登出后,应重定向到登录页或公共首页。错误处理: 对所有的API请求都应进行全面的错误处理,包括网络错误、服务器响应错误(如401、500等)以及数据解析错误。

总结

通过本教程,您应该已经掌握了如何在JavaScript前端应用中使用 sessionStorage 来安全地管理用户认证令牌。sessionStorage 提供了一种简单有效的方式来在浏览器会话期间持久化令牌,并在后续API请求中进行身份验证。结合适当的错误处理和安全实践,您可以构建出健壮且用户友好的认证系统。记住,始终通过HTTPS传输敏感数据,并对客户端存储的数据保持警惕。

以上就是前端JavaScript:安全管理与使用API认证令牌的实践指南的详细内容,更多请关注创想鸟其它相关文章!

版权声明:本文内容由互联网用户自发贡献,该文观点仅代表作者本人。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。
如发现本站有涉嫌抄袭侵权/违法违规的内容, 请发送邮件至 chuangxiangniao@163.com 举报,一经查实,本站将立刻删除。
发布者:程序猿,转转请注明出处:https://www.chuangxiangniao.com/p/141318.html

(0)
打赏 微信扫一扫 微信扫一扫 支付宝扫一扫 支付宝扫一扫
上一篇 2025年12月1日 06:39:01
下一篇 2025年12月1日 07:12:34

相关推荐

  • AO3镜像站备用镜像网址_AO3镜像站快速访问官网

    AO3镜像站备用网址包括ao3mirror.com和xiaozhan.icu,当主站archiveofourown.org无法访问时可切换使用,二者均同步更新内容并支持多语言检索与离线下载功能。 AO3镜像站备用镜像网址在哪里?这是不少网友都关注的,接下来由PHP小编为大家带来AO3镜像站快速访问官…

    2025年12月6日 软件教程
    000
  • jm漫画官方正版入口 jm漫画官方网站登录链接

    JM漫画作为一个致力于为广大漫画爱好者服务的全方位的数字漫画阅读平台,凭借其海量的资源储备、卓越的阅读体验和人性化的功能设计,在众多同类平台中脱颖而出。它不仅收录了来自世界各地的热门连载与经典完结作品,更通过智能推荐算法,精准地将符合用户口味的精彩内容呈现眼前,让每一位用户都能在这里找到属于自己的精…

    2025年12月6日 软件教程
    000
  • 怎么下载安装快手极速版_快手极速版下载安装详细教程

    1、优先通过华为应用市场搜索“快手极速版”,确认开发者为北京快手科技有限公司后安装;2、若应用商店无结果,可访问快手极速版官网下载APK文件,需手动开启浏览器的未知来源安装权限;3、也可选择豌豆荚、应用宝等可信第三方平台下载官方版本,核对安全标识后完成安装。 如果您尝试在手机上安装快手极速版,但无法…

    2025年12月6日 软件教程
    000
  • 哔哩哔哩的视频卡在加载中怎么办_哔哩哔哩视频加载卡顿解决方法

    视频加载停滞可先切换网络或重启路由器,再清除B站缓存并重装应用,接着调低播放清晰度并关闭自动选分辨率,随后更改播放策略为AVC编码,最后关闭硬件加速功能以恢复播放。 如果您尝试播放哔哩哔哩的视频,但进度条停滞在加载状态,无法继续播放,这通常是由于网络、应用缓存或播放设置等因素导致。以下是解决此问题的…

    2025年12月6日 软件教程
    000
  • REDMI K90系列正式发布,售价2599元起!

    10月23日,redmi k90系列正式亮相,推出redmi k90与redmi k90 pro max两款新机。其中,redmi k90搭载骁龙8至尊版处理器、7100mah大电池及100w有线快充等多项旗舰配置,起售价为2599元,官方称其为k系列迄今为止最完整的标准版本。 图源:REDMI红米…

    2025年12月6日 行业动态
    000
  • Linux中如何安装Nginx服务_Linux安装Nginx服务的完整指南

    首先更新系统软件包,然后通过对应包管理器安装Nginx,启动并启用服务,开放防火墙端口,最后验证欢迎页显示以确认安装成功。 在Linux系统中安装Nginx服务是搭建Web服务器的第一步。Nginx以高性能、低资源消耗和良好的并发处理能力著称,广泛用于静态内容服务、反向代理和负载均衡。以下是在主流L…

    2025年12月6日 运维
    000
  • TikTok视频无法下载怎么办 TikTok视频下载异常修复方法

    先检查链接格式、网络设置及工具版本。复制以https://www.tiktok.com/@或vm.tiktok.com开头的链接,删除?后参数,尝试短链接;确保网络畅通,可切换地区节点或关闭防火墙;更新工具至最新版,优先选用yt-dlp等持续维护的工具。 遇到TikTok视频下载不了的情况,别急着换…

    2025年12月6日 软件教程
    000
  • jm漫画网页网址 jm漫画网页版进入 jm漫画网站网页版

    在广阔的数字漫画世界中,无数爱好者渴望寻得一个能够汇集海量作品、提供流畅阅读体验的综合性平台。这样的平台不仅是追更新、补旧番的乐园,更是连接创作者与读者的桥梁,让每一个精彩的故事都能被发现和分享。它以其丰富的资源和人性化的设计,成为了漫画迷们探索奇妙二次元世界的理想起点,满足了从热门大作到小众佳作的…

    2025年12月6日 软件教程
    000
  • 「世纪传奇刀片新篇」飞利浦影音双11声宴开启

    百年声学基因碰撞前沿科技,一场有关声音美学与设计美学的影音狂欢已悄然引爆2025“双十一”! 当绝大多数影音数码品牌还在价格战中挣扎时,飞利浦影音已然开启了一场跨越百年的“声”活革命。作为拥有深厚技术底蕴的音频巨头,飞利浦影音及配件此次“双十一”精准聚焦“传承经典”与“设计美学”两大核心,为热爱生活…

    2025年12月6日 行业动态
    000
  • JavaScript动态生成日历式水平日期布局的优化实践

    本教程将指导如何使用javascript高效、正确地动态生成html表格中的日历式水平日期布局。重点解决直接操作`innerhtml`时遇到的标签闭合问题,通过数组构建html字符串来避免浏览器解析错误,并利用事件委托机制优化动态生成元素的事件处理,确保生成结构清晰、功能完善的日期展示。 在前端开发…

    2025年12月6日 web前端
    000
  • 微信如何开启翻译功能_微信翻译功能的语言切换

    首先开启微信翻译功能,长按外文消息选择翻译并设置“始终翻译此人消息”;接着在“我-设置-通用-多语言”中切换目标语言以优化翻译方向;若效果不佳,可复制内容至第三方工具如Google翻译进行高精度处理。 如果您在使用微信与不同语言的联系人沟通时,发现聊天内容无法理解,则可能是未开启微信内置的翻译功能或…

    2025年12月6日 软件教程
    000
  • VSCode入门:基础配置与插件推荐

    刚用VSCode,别急着装一堆东西。先把基础设好,再按需求加插件,效率高还不卡。核心就三步:界面顺手、主题舒服、功能够用。 设置中文和常用界面 打开软件,左边活动栏有五个图标,点最下面那个“扩展”。搜索“Chinese”,装上官方出的“Chinese (Simplified) Language Pa…

    2025年12月6日 开发工具
    000
  • php查询代码怎么写_php数据库查询语句编写技巧与实例

    在PHP中进行数据库查询,最常用的方式是使用MySQLi或PDO扩展连接MySQL数据库。下面介绍基本的查询代码写法、编写技巧以及实用示例,帮助你高效安全地操作数据库。 1. 使用MySQLi进行查询(面向对象方式) 这是较为推荐的方式,适合大多数中小型项目。 // 创建连接$host = ‘loc…

    2025年12月6日 后端开发
    000
  • php数据库如何实现数据缓存 php数据库减少查询压力的方案

    答案:PHP结合Redis等内存缓存系统可显著提升Web应用性能。通过将用户信息、热门数据等写入内存缓存并设置TTL,先查缓存未命中再查数据库,减少数据库压力;配合OPcache提升脚本执行效率,文件缓存适用于小型项目,数据库缓冲池优化和读写分离进一步提升性能,推荐Redis为主并防范缓存穿透与雪崩…

    2025年12月6日 后端开发
    000
  • 优化PDF中下载链接的URL显示:利用HTML title 属性

    在pdf文档中,当包含下载链接时,完整的url路径通常会在鼠标悬停时或直接显示在链接文本中,这可能不符合预期。本文将探讨为何传统方法如`.htaccess`重写或javascript不适用于pdf环境,并提出一种利用html “ 标签的 `title` 属性来定制链接悬停显示文本的解决方…

    2025年12月6日 后端开发
    000
  • Linux命令行中free命令的使用方法

    free命令用于查看Linux内存使用情况,包括总内存、已用、空闲、共享、缓存及可用内存;使用-h可读格式显示,-s周期刷新,-c限制次数,-t显示总计,帮助快速评估系统内存状态。 free命令用于显示Linux系统中内存和交换空间的使用情况,包括物理内存、已用内存、空闲内存以及缓存和缓冲区的占用情…

    2025年12月6日 运维
    000
  • VSCode插件:GitLens使用详解

    GitLens是VSCode中强大的Git增强插件,提供行级代码追踪、提交历史浏览、版本对比、跨文件导航及与GitHub等平台集成;通过启用Current Line Blame和In-Line Blame,可实时查看每行代码的作者与修改时间;支持按分支、作者过滤提交记录,比较差异,并利用Go Bac…

    2025年12月6日 开发工具
    000
  • Phaser 3游戏画布响应式布局:实现高度适配与宽度裁剪

    本文深入探讨phaser 3游戏画布在特定响应式场景下的布局策略,尤其是在需要画布高度适配父容器并允许左右内容裁剪时。通过结合phaser的scalemanager中的`height_controls_width`模式与精细的css布局,本教程将展示如何实现一个既能保持游戏画面比例,又能完美融入不同…

    2025年12月6日 web前端
    000
  • mysql如何备份存储过程和函数

    最直接且推荐的方式是使用mysqldump工具并添加–routines参数,可完整导出存储过程和函数;若需跨版本迁移,应结合–triggers、处理DEFINER用户、验证SQL_MODE,并在测试环境充分验证恢复与兼容性。 MySQL备份存储过程和函数,最直接且推荐的方式是…

    2025年12月6日 数据库
    000
  • vivo浏览器如何关闭Jovi主页_vivo浏览器Jovi智能主页关闭方法

    打开vivo浏览器,进入「我的」→「设置」→「首页设置」,关闭「Jovi智能主页」开关;2. 进入手机系统设置→「更多设置」→「Jovi主页」,关闭其开关;3. 若无法关闭,进入「应用管理」找到vivo浏览器,清除缓存和数据;4. 长按主屏进入编辑模式,向左滑至「智慧桌面」页面,点击设置并选择「隐藏…

    2025年12月6日 电脑教程
    000

发表回复

登录后才能评论
关注微信