0

0

如何在Golang中处理JSON Web Token_Golang JWT认证与解析方法

P粉602998670

P粉602998670

发布时间:2025-12-29 22:31:02

|

526人浏览过

|

来源于php中文网

原创

必须调用 token.Valid 或 VerifySignature 才完成验签,仅 Parse 仅解析结构;自定义 Claims 需嵌入 jwt.RegisteredClaims 并导出字段;RS256 验证须用 ParsePKIXPublicKey 解析 PEM 公钥;ParseUnverified 仅限调试或动态选密钥,绝不可用于授权。

如何在golang中处理json web token_golang jwt认证与解析方法

如何用 github.com/golang-jwt/jwt/v5 验证和解析 JWT

Go 官方不提供 JWT 实现,主流选择是 github.com/golang-jwt/jwt/v5(v4 已归档,v5 是当前维护分支)。它支持 HS256、RS256 等常用算法,且明确区分签名验证与结构解析两步——这点常被忽略,导致“看似解析成功,实则未验签”的安全漏洞。

关键点:必须调用 token.Valid 或显式调用 token.VerifySignature,仅调用 jwt.Parse 不代表 token 合法。

  • Parse 只做语法解析和基础结构校验(如 header 是否含 alg、payload 是否为合法 JSON)
  • 签名是否有效、过期时间(exp)、生效时间(nbf)、签发者(iss)等均由 Valid 方法触发校验
  • 若使用自定义 Claims 类型,需确保字段名首字母大写(导出),否则 JSON 反序列化失败
package main

import (
    "fmt"
    "time"
    "github.com/golang-jwt/jwt/v5"
)

type MyClaims struct {
    UserID uint   `json:"user_id"`
    Role   string `json:"role"`
    jwt.RegisteredClaims
}

func parseAndVerify(tokenString, secret string) (*MyClaims, error) {
    token, err := jwt.ParseWithClaims(tokenString, &MyClaims{}, func(t *jwt.Token) (interface{}, error) {
        return []byte(secret), nil // HS256 时返回密钥字节
    })
    if err != nil {
        return nil, err
    }
    if !token.Valid {
        return nil, fmt.Errorf("token is invalid: %w", err)
    }
    claims, ok := token.Claims.(*MyClaims)
    if !ok {
        return nil, fmt.Errorf("failed to cast claims")
    }
    return claims, nil
}

为什么 ParseUnverified 很危险,但有时又不得不用

jwt.ParseUnverified 跳过签名验证,只解析 header 和 payload。它在调试、日志审计或需要提前读取 kid(密钥 ID)以动态选择公钥的场景下有用,但绝不能用于权限判定前的主流程。

常见误用:用 ParseUnverified 提取 user_id 就直接查库授权——攻击者可伪造任意 payload 并绕过签名检查。

立即学习go语言免费学习笔记(深入)”;

数说Social Research
数说Social Research

社媒领域的AI Agent,全能营销智能助手

下载
  • 仅当后续仍会用正确密钥/公钥调用 ParseVerifySignature 时,才可先用 ParseUnverified
  • 若需根据 header["kid"] 查找对应 RSA 公钥,应先用 ParseUnverified 获取 kid,再加载公钥,最后用该公钥调用完整 Parse
  • 永远不要把 ParseUnverified 的结果当作可信数据参与业务逻辑

RS256 场景下如何正确加载 PEM 公钥

使用 RSA 签名(RS256)时,验证端需持有 PEM 格式的公钥。常见错误是直接传入文件路径或字符串,而未解析为 *rsa.PublicKey

ParsekeyFunc 必须返回 interface{},对 RS256 来说就是 *rsa.PublicKey;若返回 []byte 或字符串会 panic。

  • crypto/x509.ParsePKIXPublicKey 解析 PEM 中的 -----BEGIN PUBLIC KEY-----
  • 若 PEM 是证书(-----BEGIN CERTIFICATE-----),需先用 x509.ParseCertificate 再取 cert.PublicKey
  • 避免硬编码公钥,建议从环境变量或配置中心加载 PEM 字符串,再解析
import (
    "crypto/rsa"
    "crypto/x509"
    "encoding/pem"
)

func loadRSAPublicKey(pemBytes []byte) (*rsa.PublicKey, error) {
    block, _ := pem.Decode(pemBytes)
    if block == nil {
        return nil, fmt.Errorf("failed to decode PEM block")
    }
    pub, err := x509.ParsePKIXPublicKey(block.Bytes)
    if err != nil {
        return nil, err
    }
    if rsaPub, ok := pub.(*rsa.PublicKey); ok {
        return rsaPub, nil
    }
    return nil, fmt.Errorf("not an RSA public key")
}

JWT 过期后 exp 字段为何有时不生效

即使 token payload 中有 "exp": 1717027200token.Valid 仍可能返回 true——原因通常是未启用标准声明校验,或系统时间偏差过大。

  • jwt.Parse 默认启用 VerifyExpVerifyNbfVerifyIat,但若自定义 Claims 未嵌入 jwt.RegisteredClaims,这些校验不会自动触发
  • 务必确认你的 Claims 结构体嵌入了 jwt.RegisteredClaims(如上文 MyClaims 示例)
  • 服务器系统时间误差超过 Leeway(默认 0 秒)会导致校验失败;可通过 WithExpirationRequired 等选项显式控制,但更推荐同步 NTP 时间
  • 注意:exp 是 Unix 时间戳(秒级),不是毫秒;前端 JS 生成时若用 Date.now() 需除以 1000 并取整

最易被忽略的一点:开发时本地时间快 5 分钟,token 表面没过期,但部署到 UTC 服务器后立即失效。别只信日志里的 exp 值,用 time.Unix(claims.ExpiresAt, 0) 打印实际时间对比。

热门AI工具

更多
DeepSeek
DeepSeek

幻方量化公司旗下的开源大模型平台

豆包大模型
豆包大模型

字节跳动自主研发的一系列大型语言模型

通义千问
通义千问

阿里巴巴推出的全能AI助手

腾讯元宝
腾讯元宝

腾讯混元平台推出的AI助手

文心一言
文心一言

文心一言是百度开发的AI聊天机器人,通过对话可以生成各种形式的内容。

讯飞写作
讯飞写作

基于讯飞星火大模型的AI写作工具,可以快速生成新闻稿件、品宣文案、工作总结、心得体会等各种文文稿

即梦AI
即梦AI

一站式AI创作平台,免费AI图片和视频生成。

ChatGPT
ChatGPT

最最强大的AI聊天机器人程序,ChatGPT不单是聊天机器人,还能进行撰写邮件、视频脚本、文案、翻译、代码等任务。

相关专题

更多
golang如何定义变量
golang如何定义变量

golang定义变量的方法:1、声明变量并赋予初始值“var age int =值”;2、声明变量但不赋初始值“var age int”;3、使用短变量声明“age :=值”等等。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

180

2024.02.23

golang有哪些数据转换方法
golang有哪些数据转换方法

golang数据转换方法:1、类型转换操作符;2、类型断言;3、字符串和数字之间的转换;4、JSON序列化和反序列化;5、使用标准库进行数据转换;6、使用第三方库进行数据转换;7、自定义数据转换函数。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

229

2024.02.23

golang常用库有哪些
golang常用库有哪些

golang常用库有:1、标准库;2、字符串处理库;3、网络库;4、加密库;5、压缩库;6、xml和json解析库;7、日期和时间库;8、数据库操作库;9、文件操作库;10、图像处理库。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

342

2024.02.23

golang和python的区别是什么
golang和python的区别是什么

golang和python的区别是:1、golang是一种编译型语言,而python是一种解释型语言;2、golang天生支持并发编程,而python对并发与并行的支持相对较弱等等。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

209

2024.03.05

golang是免费的吗
golang是免费的吗

golang是免费的。golang是google开发的一种静态强类型、编译型、并发型,并具有垃圾回收功能的开源编程语言,采用bsd开源协议。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

394

2024.05.21

golang结构体相关大全
golang结构体相关大全

本专题整合了golang结构体相关大全,想了解更多内容,请阅读专题下面的文章。

220

2025.06.09

golang相关判断方法
golang相关判断方法

本专题整合了golang相关判断方法,想了解更详细的相关内容,请阅读下面的文章。

192

2025.06.10

golang数组使用方法
golang数组使用方法

本专题整合了golang数组用法,想了解更多的相关内容,请阅读专题下面的文章。

355

2025.06.17

拼多多赚钱的5种方法 拼多多赚钱的5种方法
拼多多赚钱的5种方法 拼多多赚钱的5种方法

在拼多多上赚钱主要可以通过无货源模式一件代发、精细化运营特色店铺、参与官方高流量活动、利用拼团机制社交裂变,以及成为多多进宝推广员这5种方法实现。核心策略在于通过低成本、高效率的供应链管理与营销,利用平台社交电商红利实现盈利。

31

2026.01.26

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
WEB前端教程【HTML5+CSS3+JS】
WEB前端教程【HTML5+CSS3+JS】

共101课时 | 8.5万人学习

JS进阶与BootStrap学习
JS进阶与BootStrap学习

共39课时 | 3.2万人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号 技术交流群
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn | 湘ICP备2023035733号