我的编程空间,编程开发者的网络收藏夹
学习永远不晚

JWT技术解决IM系统的认证痛点

短信预约 -IT技能 免费直播动态提醒
省份

北京

  • 北京
  • 上海
  • 天津
  • 重庆
  • 河北
  • 山东
  • 辽宁
  • 黑龙江
  • 吉林
  • 甘肃
  • 青海
  • 河南
  • 江苏
  • 湖北
  • 湖南
  • 江西
  • 浙江
  • 广东
  • 云南
  • 福建
  • 海南
  • 山西
  • 四川
  • 陕西
  • 贵州
  • 安徽
  • 广西
  • 内蒙
  • 西藏
  • 新疆
  • 宁夏
  • 兵团
手机号立即预约

请填写图片验证码后获取短信验证码

看不清楚,换张图片

免费获取短信验证码

JWT技术解决IM系统的认证痛点

一、痛点

随着业务的发展,多个业务线接入了IM系统,IM系统长连接的安全问题变得很重要。

瓜子有统一登录认证系统SSO,IM长连接通道也利用这个系统做安全认证,结构如下图。 

JWT技术解决IM系统的认证痛点

认证步骤如下

用户登录App,App从业务后台拿到单点系统SSO颁发的token

当App需要使用IM功能时,将token传给IM客服端SDK

SDK跟IM Server建立长连接的时候用token进行认证

IM Server请求SSO系统,确认token合法性

咋一看,这个过程没有什么问题,但是IM(尤其是移动IM)业务的特殊性,这个结构并不好。

手机(移动端)网络很不稳定,进出地铁可能断网,挪动位置也可能换基站。在一次聊天过程中,会经常重新建立长连接,第3步会被频繁执行,进而第4步也会频繁执行。(1)大大增加了SSO系统的压力;(2)较长的链路带来的延迟对用户的体验是一种伤害(SSO系统也可能短暂开小差)。

如果不通过第4步就能完成验证,那这个痛点会得到极大缓解。我们想到了JWT技术。

二、什么是JWT?

官网上是这么定义JWT的。JSON Web Token(JWT)是一种开放标准(RFC 7519),它定义了一种紧凑且独立的方式,可以在各方之间通过JSON对象安全地传输信息。此信息可以通过数字签名进行验证和信任。 JWT可以使用密码(使用HMAC算法)或使用RSA或ECDSA的公钥/私钥对进行签名。

JWT能做什么?

授权(Authorization)

这是JWT最常见的使用场景。一旦用户登录,后续每个请求将带上JWT,就可以访问该令牌(token)允许的路由,服务和资源。

JWT现在广泛应用于单点登录,它开销很小,并且能够轻松跨域。

信息交换(Information Exchange)

JWT是在各方之间安全传输信息的好方法。因为JWT可以签名(使用公钥/私钥对,签名原理参看《你的HTTP接口签名校验做对了吗?》)

您可以确定发件人的真实身份。此外,由于使用标头和payload计算签名,您还可以验证内容是否未被篡改。

JWT数据结构

JWT包含了使用“.”分隔的三部分: Header 头部 Payload 负载 Signature 签名 

JWT技术解决IM系统的认证痛点

Header

在header中通常包含了两部分:token类型和采用的加密算法。{ "alg": "HS256", "typ": "JWT"} 接下来对这部分内容使用 Base64Url 编码组成了JWT结构的第一部分。

Payload

Token的第二部分是负载,它包含了claim, claim是一些实体(通常指的用户)的状态和额外的元数据,有三种类型的claim:reserved, public 和 private.

Signature

Signature是对header和payload两部分数据签名,通过指定的算法生成哈希,以确保数据不会被篡改。

更多关于JWT的资料参看

https://jwt.io/introduction/

三、怎么做验证

采用JWT验证长连接的流程如下 

JWT技术解决IM系统的认证痛点

用户登录App,App从业务后台拿到单点系统SSO颁发的token

当App需要使用IM功能时,将token传给IM客服端SDK

SDK将用户名及第2步中得到的token发给后台的JWT Server(签发jwttoken的模块),请求jwttoken。

JWT Server通过SSO系统验证token的合法性,如果合法,用跟IM Server约定的公钥/私钥(或用对称加密),根据业务需要签发jwttoken,返回给IM Client SDK。

IM Client SDK使用得到的jwttoken请求IM Server验证长连接。IM Server根据约定的算法(不依赖其他系统)即可完成jwttoken合法性验证。

频繁建立长连接的验证痛点得到解决。

四、缺点

JWT的最大缺点是服务器不保存会话状态,所以在使用期间不可能取消令牌或更改令牌的权限。也就是说,一旦JWT签发,在有效期内将会一直有效。

JWT本身包含认证信息,因此一旦信息泄露,任何人都可以获得令牌的所有权限。为了减少盗用,JWT的有效期不宜设置太长。对于某些重要操作,用户在使用时应该每次都进行进行身份验证。

为了减少盗用和窃取,JWT不建议使用HTTP协议来传输代码,而是使用加密的HTTPS(SSL)协议进行传输。

以下这个地址的文章写了一些适用JWT的场景

https://www.jianshu.com/p/af8360b83a9f

免责声明:

① 本站未注明“稿件来源”的信息均来自网络整理。其文字、图片和音视频稿件的所属权归原作者所有。本站收集整理出于非商业性的教育和科研之目的,并不意味着本站赞同其观点或证实其内容的真实性。仅作为临时的测试数据,供内部测试之用。本站并未授权任何人以任何方式主动获取本站任何信息。

② 本站未注明“稿件来源”的临时测试数据将在测试完成后最终做删除处理。有问题或投稿请发送至: 邮箱/279061341@qq.com QQ/279061341

JWT技术解决IM系统的认证痛点

下载Word文档到电脑,方便收藏和打印~

下载Word文档

猜你喜欢

JWT技术解决IM系统的认证痛点

一、痛点随着业务的发展,多个业务线接入了IM系统,IM系统长连接的安全问题变得很重要。瓜子有统一登录认证系统SSO,IM长连接通道也利用这个系统做安全认证,结构如下图。 认证步骤如下1、用户登录App,App从业务后台拿到单点系统SSO颁发
2023-06-05

操作系统与物联网的难点与痛点:技术挑战和解决之道

操作系统与物联网的难点与痛点主要体现在技术挑战上,包括资源受限、异构性、安全性和可靠性等。本文分析了这些挑战,并提出了相应的解决之道,为物联网的发展提供技术支撑。
操作系统与物联网的难点与痛点:技术挑战和解决之道
2024-02-04

服务器操作系统安全升级痛点大排查:一招解决你的后顾之忧

服务器操作系统安全升级往往伴随许多痛点,例如升级过程复杂、兼容性风险、数据丢失风险、应用中断风险、安全漏洞风险等。将从这五个痛点出发,详细讲解如何解决它们,帮助你轻松实现服务器操作系统安全升级。
服务器操作系统安全升级痛点大排查:一招解决你的后顾之忧
2024-02-07

windows7/windows8系统点击关机后提示确认关机的解决方法

有的时候,当我们不需要用电脑的时候,我们一般随手点【开始】选择【关机】。这样确实很方便,不过由于Windows7|win8有这样一个机制,即当某个程序正在运行,没有保存当前的数据,那么windows7|win8会提醒你是否强行关闭,而不会直
2023-05-29

Linux 操作系统配置互信认证后,登录仍然需要输入用户密码的解决办法

近日,在安装GreenPlum数据库的测式环境,在安装过程中需要配置节点间的互信认证,但是我却收到了错误提示:Permission denied (publickey,password,keyboard-interactive).1、从提示
2023-06-05

TDSQL | 在整个技术解决方案中HTAP对应的混合交易以及分析系统应该如何实现?

从主交易到传输,到插件式解决方案,每个厂商对HTAP的理解和实验方式都有自己的独到解法,在未来整个数据解决方案当中都会往HTAP中去牵引。那么在整个技术解决方案中HTAP对应的混合交易以及分析系统应该如何实现?本文是腾讯云数据库总经理林晓斌先生在《DTCC 2
TDSQL | 在整个技术解决方案中HTAP对应的混合交易以及分析系统应该如何实现?
2021-03-26

编程热搜

  • Python 学习之路 - Python
    一、安装Python34Windows在Python官网(https://www.python.org/downloads/)下载安装包并安装。Python的默认安装路径是:C:\Python34配置环境变量:【右键计算机】--》【属性】-
    Python 学习之路 - Python
  • chatgpt的中文全称是什么
    chatgpt的中文全称是生成型预训练变换模型。ChatGPT是什么ChatGPT是美国人工智能研究实验室OpenAI开发的一种全新聊天机器人模型,它能够通过学习和理解人类的语言来进行对话,还能根据聊天的上下文进行互动,并协助人类完成一系列
    chatgpt的中文全称是什么
  • C/C++中extern函数使用详解
  • C/C++可变参数的使用
    可变参数的使用方法远远不止以下几种,不过在C,C++中使用可变参数时要小心,在使用printf()等函数时传入的参数个数一定不能比前面的格式化字符串中的’%’符号个数少,否则会产生访问越界,运气不好的话还会导致程序崩溃
    C/C++可变参数的使用
  • css样式文件该放在哪里
  • php中数组下标必须是连续的吗
  • Python 3 教程
    Python 3 教程 Python 的 3.0 版本,常被称为 Python 3000,或简称 Py3k。相对于 Python 的早期版本,这是一个较大的升级。为了不带入过多的累赘,Python 3.0 在设计的时候没有考虑向下兼容。 Python
    Python 3 教程
  • Python pip包管理
    一、前言    在Python中, 安装第三方模块是通过 setuptools 这个工具完成的。 Python有两个封装了 setuptools的包管理工具: easy_install  和  pip , 目前官方推荐使用 pip。    
    Python pip包管理
  • ubuntu如何重新编译内核
  • 改善Java代码之慎用java动态编译

目录