利用SessionStorage在JavaScript中管理用户认证令牌

利用SessionStorage在JavaScript中管理用户认证令牌

本教程旨在指导JavaScript开发者如何在用户成功登录后,安全有效地存储和管理API认证令牌。我们将重点介绍如何利用浏览器提供的sessionStorage机制,将服务器返回的令牌持久化,并在后续的受保护API请求中正确使用,同时涵盖令牌的清除操作,以实现完整的用户认证流程管理。

1. 理解API认证与前端令牌存储

在现代web应用中,api认证通常采用基于令牌(token-based)的方式。用户登录成功后,服务器会返回一个认证令牌(如jwt),前端需要将这个令牌存储起来,以便在后续访问需要认证的api时,将其发送给服务器以证明用户身份。

对于前端存储,浏览器提供了多种机制,其中sessionStorage是一个适合存储会话级敏感信息的选项。sessionStorage的特点是:

数据仅在当前浏览器标签页或窗口的生命周期内有效。当标签页或窗口关闭时,存储在sessionStorage中的数据会被清除。数据存储在客户端,不随HTTP请求自动发送,需要手动读取并添加到请求中。

2. 存储认证令牌

在用户通过API成功登录后,我们需要解析服务器返回的响应,提取出认证令牌和其他相关信息,并将其存储到sessionStorage中。

假设登录API的响应结构如下:

{    "success": true,    "message": "Login successful",    "data": [        {            "merchant_code": "000004",            "token": "4d9519909d99b3d451abeff1512b540e3319124f"        }    ]}

以下是集成登录API并存储令牌的JavaScript代码示例:

立即学习“Java免费学习笔记(深入)”;

// 假设 payload 包含了用户的登录凭据const payload = {    username: "your_username",    password: "your_password"};fetch("http://127.0.0.1:8000/api/login", {    method: "POST",    headers: {        "Content-Type": "application/json"    },    body: JSON.stringify(payload)}).then((res) => res.json()).then((response) => {    // 检查登录是否成功以及数据是否存在    if (response.message === "Login successful" && response.data && response.data.length > 0) {        console.log('登录成功');        // 使用 sessionStorage.setItem() 存储令牌和商家代码        sessionStorage.setItem("token", response.data[0].token);        sessionStorage.setItem("merchant_code", response.data[0].merchant_code);        // 登录成功后可以进行页面跳转或更新UI        // window.location.href = '/dashboard';    } else {        // 登录失败,显示错误提示        Swal.fire({            icon: 'error',            title: '错误',            text: '登录失败,请重试',            confirmButtonColor: 'red',        });    }    console.log(response); // 打印完整的响应以便调试}).catch((e) => {    // 处理网络错误或服务器连接失败    Swal.fire({        icon: 'error',        title: '错误',        text: '服务器连接失败,请稍后再试!',        confirmButtonColor: 'red',    });});

在上述代码中,sessionStorage.setItem(“key”, “value”) 方法用于将数据以键值对的形式存储到会话存储中。

易森网络企业版 易森网络企业版

如果您是新用户,请直接将本程序的所有文件上传在任一文件夹下,Rewrite 目录下放置了伪静态规则和筛选器,可将规则添加进IIS,即可正常使用,不用进行任何设置;(可修改图片等)默认的管理员用户名、密码和验证码都是:yeesen系统默认关闭,请上传后登陆后台点击“核心管理”里操作如下:进入“配置管理”中的&ld

易森网络企业版 0 查看详情 易森网络企业版

3. 使用认证令牌访问受保护资源

一旦令牌被存储,当需要访问受保护的API端点时,我们就可以从sessionStorage中取出令牌,并将其添加到HTTP请求的头部(通常是Authorization头)中。

/** * 检查用户是否登录并获取受保护数据 */function fetchProtectedData() {    // 从 sessionStorage 中获取存储的令牌    const token = sessionStorage.getItem("token");    if (token) {        // 用户已登录,使用令牌发起请求        fetch("http://127.0.0.1:8000/api/user/profile", { // 示例:一个需要认证的API端点            method: "GET",            headers: {                "Content-Type": "application/json",                "Authorization": `Bearer ${token}` // 将令牌添加到 Authorization 头            }        })        .then(res => {            if (!res.ok) {                // 如果响应状态码不是 2xx,抛出错误                if (res.status === 401 || res.status === 403) {                    // 令牌无效或无权限,可能需要重新登录                    console.error("认证失败或无权限,请重新登录。");                    // 清除令牌并重定向到登录页                    sessionStorage.clear();                    // window.location.href = '/login';                }                throw new Error(`HTTP error! Status: ${res.status}`);            }            return res.json();        })        .then(data => {            console.log("成功获取受保护数据:", data);            // 在此处处理获取到的数据,例如更新UI        })        .catch(error => {            console.error("获取受保护数据失败:", error);            // 处理其他网络或解析错误        });    } else {        // 用户未登录,引导用户进行登录        console.log("用户未登录,请先登录。");        // window.location.href = '/login'; // 重定向到登录页面    }}// 示例调用:在页面加载后或某个事件触发时调用此函数// fetchProtectedData();

sessionStorage.getItem(“key”) 方法用于从会话存储中检索指定键的值。在Authorization头中,通常令牌前会加上Bearer前缀,这是一种常见的认证方案。

4. 管理用户会话与登出

当用户选择登出时,或会话因其他原因结束时(例如令牌过期),需要清除存储在sessionStorage中的令牌信息,以确保用户状态被正确重置。

sessionStorage.clear():清除当前域下sessionStorage中的所有键值对。sessionStorage.removeItem(“key”):清除sessionStorage中指定键的键值对。

/** * 执行用户登出操作 */function logout() {    // 清除所有会话存储数据,适用于彻底清除用户会话信息    sessionStorage.clear();    // 或者,如果只想清除特定项,可以使用 removeItem    // sessionStorage.removeItem("token");    // sessionStorage.removeItem("merchant_code");    console.log("用户已登出,会话信息已清除。");    // 登出后通常会重定向到登录页面或首页    // window.location.href = '/login';}// 示例:为登出按钮添加事件监听器// document.getElementById('logoutButton').addEventListener('click', logout);

5. 重要注意事项

sessionStorage与localStorage的选择:sessionStorage:数据仅在当前会话(标签页/窗口)有效,关闭后即清除。适用于存储敏感的、与当前会话强关联的信息,如认证令牌。localStorage:数据永久保存,除非手动清除。不建议用于存储敏感的认证令牌,因为它增加了令牌泄露的风险,且用户关闭浏览器后令牌依然存在,可能导致安全问题。安全性考量XSS攻击:sessionStorage中的数据容易受到跨站脚本(XSS)攻击的威胁。如果您的网站存在XSS漏洞,恶意脚本可以读取sessionStorage中的令牌。对于高安全要求的应用,建议考虑更安全的令牌存储方式,如HttpOnly Cookie。令牌有效期:服务器应为认证令牌设置合理的有效期。前端在收到令牌后,也应处理令牌过期的情况,例如在API请求返回401(Unauthorized)状态码时,提示用户重新登录并清除本地存储的旧令牌。刷新令牌:对于需要长时间保持登录状态的应用,通常会引入刷新令牌(Refresh Token)机制,以安全地获取新的访问令牌,而无需用户频繁重新登录。这通常涉及更复杂的令牌管理策略。错误处理:在进行API调用时,始终要进行充分的错误处理,包括网络连接失败、服务器返回的业务逻辑错误(如登录凭据无效)以及令牌过期或无效等情况。

总结

通过本教程,您应该已经掌握了在JavaScript前端使用sessionStorage来存储、使用和清除API认证令牌的基本方法。sessionStorage提供了一种简单有效的会话级数据管理方案,尤其适用于管理用户登录状态。然而,在实际项目中,尤其是在涉及敏感数据和高安全要求的场景下,务必结合安全性考量,选择最适合的令牌管理策略,并实施全面的错误处理机制。

以上就是利用SessionStorage在JavaScript中管理用户认证令牌的详细内容,更多请关注创想鸟其它相关文章!

版权声明:本文内容由互联网用户自发贡献,该文观点仅代表作者本人。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。
如发现本站有涉嫌抄袭侵权/违法违规的内容, 请发送邮件至 chuangxiangniao@163.com 举报,一经查实,本站将立刻删除。
发布者:程序猿,转转请注明出处:https://www.chuangxiangniao.com/p/753868.html

(0)
打赏 微信扫一扫 微信扫一扫 支付宝扫一扫 支付宝扫一扫
上一篇 2025年11月25日 21:51:44
下一篇 2025年11月25日 21:54:47

相关推荐

  • AO3镜像站备用镜像网址_AO3镜像站快速访问官网

    AO3镜像站备用网址包括ao3mirror.com和xiaozhan.icu,当主站archiveofourown.org无法访问时可切换使用,二者均同步更新内容并支持多语言检索与离线下载功能。 AO3镜像站备用镜像网址在哪里?这是不少网友都关注的,接下来由PHP小编为大家带来AO3镜像站快速访问官…

    2025年12月6日 软件教程
    100
  • jm漫画官方正版入口 jm漫画官方网站登录链接

    JM漫画作为一个致力于为广大漫画爱好者服务的全方位的数字漫画阅读平台,凭借其海量的资源储备、卓越的阅读体验和人性化的功能设计,在众多同类平台中脱颖而出。它不仅收录了来自世界各地的热门连载与经典完结作品,更通过智能推荐算法,精准地将符合用户口味的精彩内容呈现眼前,让每一位用户都能在这里找到属于自己的精…

    2025年12月6日 软件教程
    000
  • 怎么下载安装快手极速版_快手极速版下载安装详细教程

    1、优先通过华为应用市场搜索“快手极速版”,确认开发者为北京快手科技有限公司后安装;2、若应用商店无结果,可访问快手极速版官网下载APK文件,需手动开启浏览器的未知来源安装权限;3、也可选择豌豆荚、应用宝等可信第三方平台下载官方版本,核对安全标识后完成安装。 如果您尝试在手机上安装快手极速版,但无法…

    2025年12月6日 软件教程
    000
  • 哔哩哔哩的视频卡在加载中怎么办_哔哩哔哩视频加载卡顿解决方法

    视频加载停滞可先切换网络或重启路由器,再清除B站缓存并重装应用,接着调低播放清晰度并关闭自动选分辨率,随后更改播放策略为AVC编码,最后关闭硬件加速功能以恢复播放。 如果您尝试播放哔哩哔哩的视频,但进度条停滞在加载状态,无法继续播放,这通常是由于网络、应用缓存或播放设置等因素导致。以下是解决此问题的…

    2025年12月6日 软件教程
    000
  • REDMI K90系列正式发布,售价2599元起!

    10月23日,redmi k90系列正式亮相,推出redmi k90与redmi k90 pro max两款新机。其中,redmi k90搭载骁龙8至尊版处理器、7100mah大电池及100w有线快充等多项旗舰配置,起售价为2599元,官方称其为k系列迄今为止最完整的标准版本。 图源:REDMI红米…

    2025年12月6日 行业动态
    200
  • Linux中如何安装Nginx服务_Linux安装Nginx服务的完整指南

    首先更新系统软件包,然后通过对应包管理器安装Nginx,启动并启用服务,开放防火墙端口,最后验证欢迎页显示以确认安装成功。 在Linux系统中安装Nginx服务是搭建Web服务器的第一步。Nginx以高性能、低资源消耗和良好的并发处理能力著称,广泛用于静态内容服务、反向代理和负载均衡。以下是在主流L…

    2025年12月6日 运维
    000
  • TikTok视频无法下载怎么办 TikTok视频下载异常修复方法

    先检查链接格式、网络设置及工具版本。复制以https://www.tiktok.com/@或vm.tiktok.com开头的链接,删除?后参数,尝试短链接;确保网络畅通,可切换地区节点或关闭防火墙;更新工具至最新版,优先选用yt-dlp等持续维护的工具。 遇到TikTok视频下载不了的情况,别急着换…

    2025年12月6日 软件教程
    100
  • jm漫画网页网址 jm漫画网页版进入 jm漫画网站网页版

    在广阔的数字漫画世界中,无数爱好者渴望寻得一个能够汇集海量作品、提供流畅阅读体验的综合性平台。这样的平台不仅是追更新、补旧番的乐园,更是连接创作者与读者的桥梁,让每一个精彩的故事都能被发现和分享。它以其丰富的资源和人性化的设计,成为了漫画迷们探索奇妙二次元世界的理想起点,满足了从热门大作到小众佳作的…

    2025年12月6日 软件教程
    000
  • 「世纪传奇刀片新篇」飞利浦影音双11声宴开启

    百年声学基因碰撞前沿科技,一场有关声音美学与设计美学的影音狂欢已悄然引爆2025“双十一”! 当绝大多数影音数码品牌还在价格战中挣扎时,飞利浦影音已然开启了一场跨越百年的“声”活革命。作为拥有深厚技术底蕴的音频巨头,飞利浦影音及配件此次“双十一”精准聚焦“传承经典”与“设计美学”两大核心,为热爱生活…

    2025年12月6日 行业动态
    000
  • JavaScript动态生成日历式水平日期布局的优化实践

    本教程将指导如何使用javascript高效、正确地动态生成html表格中的日历式水平日期布局。重点解决直接操作`innerhtml`时遇到的标签闭合问题,通过数组构建html字符串来避免浏览器解析错误,并利用事件委托机制优化动态生成元素的事件处理,确保生成结构清晰、功能完善的日期展示。 在前端开发…

    2025年12月6日 web前端
    000
  • 微信如何开启翻译功能_微信翻译功能的语言切换

    首先开启微信翻译功能,长按外文消息选择翻译并设置“始终翻译此人消息”;接着在“我-设置-通用-多语言”中切换目标语言以优化翻译方向;若效果不佳,可复制内容至第三方工具如Google翻译进行高精度处理。 如果您在使用微信与不同语言的联系人沟通时,发现聊天内容无法理解,则可能是未开启微信内置的翻译功能或…

    2025年12月6日 软件教程
    000
  • VSCode入门:基础配置与插件推荐

    刚用VSCode,别急着装一堆东西。先把基础设好,再按需求加插件,效率高还不卡。核心就三步:界面顺手、主题舒服、功能够用。 设置中文和常用界面 打开软件,左边活动栏有五个图标,点最下面那个“扩展”。搜索“Chinese”,装上官方出的“Chinese (Simplified) Language Pa…

    2025年12月6日 开发工具
    000
  • php查询代码怎么写_php数据库查询语句编写技巧与实例

    在PHP中进行数据库查询,最常用的方式是使用MySQLi或PDO扩展连接MySQL数据库。下面介绍基本的查询代码写法、编写技巧以及实用示例,帮助你高效安全地操作数据库。 1. 使用MySQLi进行查询(面向对象方式) 这是较为推荐的方式,适合大多数中小型项目。 // 创建连接$host = ‘loc…

    2025年12月6日 后端开发
    000
  • php数据库如何实现数据缓存 php数据库减少查询压力的方案

    答案:PHP结合Redis等内存缓存系统可显著提升Web应用性能。通过将用户信息、热门数据等写入内存缓存并设置TTL,先查缓存未命中再查数据库,减少数据库压力;配合OPcache提升脚本执行效率,文件缓存适用于小型项目,数据库缓冲池优化和读写分离进一步提升性能,推荐Redis为主并防范缓存穿透与雪崩…

    2025年12月6日 后端开发
    000
  • 优化PDF中下载链接的URL显示:利用HTML title 属性

    在pdf文档中,当包含下载链接时,完整的url路径通常会在鼠标悬停时或直接显示在链接文本中,这可能不符合预期。本文将探讨为何传统方法如`.htaccess`重写或javascript不适用于pdf环境,并提出一种利用html “ 标签的 `title` 属性来定制链接悬停显示文本的解决方…

    2025年12月6日 后端开发
    000
  • Linux命令行中free命令的使用方法

    free命令用于查看Linux内存使用情况,包括总内存、已用、空闲、共享、缓存及可用内存;使用-h可读格式显示,-s周期刷新,-c限制次数,-t显示总计,帮助快速评估系统内存状态。 free命令用于显示Linux系统中内存和交换空间的使用情况,包括物理内存、已用内存、空闲内存以及缓存和缓冲区的占用情…

    2025年12月6日 运维
    000
  • VSCode插件:GitLens使用详解

    GitLens是VSCode中强大的Git增强插件,提供行级代码追踪、提交历史浏览、版本对比、跨文件导航及与GitHub等平台集成;通过启用Current Line Blame和In-Line Blame,可实时查看每行代码的作者与修改时间;支持按分支、作者过滤提交记录,比较差异,并利用Go Bac…

    2025年12月6日 开发工具
    000
  • Phaser 3游戏画布响应式布局:实现高度适配与宽度裁剪

    本文深入探讨phaser 3游戏画布在特定响应式场景下的布局策略,尤其是在需要画布高度适配父容器并允许左右内容裁剪时。通过结合phaser的scalemanager中的`height_controls_width`模式与精细的css布局,本教程将展示如何实现一个既能保持游戏画面比例,又能完美融入不同…

    2025年12月6日 web前端
    000
  • mysql如何备份存储过程和函数

    最直接且推荐的方式是使用mysqldump工具并添加–routines参数,可完整导出存储过程和函数;若需跨版本迁移,应结合–triggers、处理DEFINER用户、验证SQL_MODE,并在测试环境充分验证恢复与兼容性。 MySQL备份存储过程和函数,最直接且推荐的方式是…

    2025年12月6日 数据库
    000
  • vivo浏览器如何关闭Jovi主页_vivo浏览器Jovi智能主页关闭方法

    打开vivo浏览器,进入「我的」→「设置」→「首页设置」,关闭「Jovi智能主页」开关;2. 进入手机系统设置→「更多设置」→「Jovi主页」,关闭其开关;3. 若无法关闭,进入「应用管理」找到vivo浏览器,清除缓存和数据;4. 长按主屏进入编辑模式,向左滑至「智慧桌面」页面,点击设置并选择「隐藏…

    2025年12月6日 电脑教程
    000

发表回复

登录后才能评论
关注微信