0

0

fastapi 如何实现 token 刷新机制(不使用 jwt 库)

舞夢輝影

舞夢輝影

发布时间:2026-01-17 22:01:02

|

476人浏览过

|

来源于php中文网

原创

必须手动构造、签名和验证jwt或采用aes-cbc加密封装或纯redis状态管理实现token刷新。方案一基于hmac-sha256手动实现jwt三段式编解码与校验;方案二用aes-cbc加密json载荷并附加mac;方案三以uuid为token,全量元数据存redis查表校验。

fastapi 如何实现 token 刷新机制(不使用 jwt 库)

如果您在 FastAPI 项目中需要实现 Token 刷新机制,但明确要求不依赖 PyJWT 或其他 JWT 封装库,则必须手动构造、签名和验证 JWT 结构。以下是实现该机制的多种可行方案:

一、基于 hmac-sha256 手动构造与验证 JWT

该方法完全绕过第三方 JWT 库,使用 Python 标准库的 hmac 和 base64 模块,按 RFC 7519 规范手动拼接 header、payload、signature 三部分,并完成签名与校验逻辑。

1、定义密钥和算法常量,如 SECRET_KEY = b"your-32-byte-secret-key-here" 且固定使用 HS256。

2、编写 encode 函数:将 header({"typ":"JWT","alg":"HS256"})和 payload(含 exp、jti、sub 等字段)分别 JSON 序列化后 base64url 编码,用点号连接,再对拼接字符串计算 hmac-sha256 并 base64url 编码,最后拼入第三段。

3、编写 decode 函数:按点号分割 token,提取前两段并重新计算 signature,比对第三段是否一致;若一致,则 base64url 解码 payload 并检查 exp 字段是否过期。

4、在刷新接口中,解析旧 refresh_token,验证其 jti 是否未被撤销、exp 是否有效,然后生成新的 access_token 和新的 refresh_token(含新 jti),并将旧 jti 加入 Redis 黑名单

二、采用对称加密 AES-CBC 手动封装 token 数据

该方法不使用 JWT 格式,而是将用户 ID、过期时间、随机 salt 等结构体序列化为 JSON 后,使用 AES-CBC 加密,再附加 MAC 值防篡改,形成自定义 token 字符串。

1、生成 32 字节密钥和 16 字节 IV,存储于环境变量中,确保密钥永不硬编码在代码中

纳米漫剧流水线
纳米漫剧流水线

360推出的国内首个工业级AI漫剧生产平台

下载

2、构造明文字典:{"sub": user_id, "exp": int(time.time()) + 900, "jti": str(uuid4()), "type": "access"},JSON 序列化后填充至 PKCS#7 块大小。

3、使用 AES.new(key, AES.MODE_CBC, iv) 加密,并用 HMAC-SHA256(key, ciphertext) 计算 MAC,将 iv、ciphertext、mac 三者拼接并 base64url 编码输出 token。

4、刷新时解密 refresh_token,校验 MAC,检查 exp 和 type 字段,确认无误后生成一对新 token,同时将原 refresh_token 的 jti 写入 Redis 设置过期时间为原 refresh 过期时间加 7 天。

三、双 token 纯内存状态 + 时间窗口校验方案

该方法放弃 token 自包含性,将所有 token 元数据(user_id、issue_time、expire_time、is_revoked)全部存于 Redis,token 本身仅为随机 UUID 字符串,通过查表完成全部校验逻辑。

1、生成 access_token 时调用 uuid4() 得到字符串,同时向 Redis 写入键 f"at:{token}",值为 JSON 字符串 {"user_id":123,"issued_at":1717023456,"expires_in":900,"scope":"read"},设置 EX 900。

2、生成 refresh_token 时同样使用 uuid4(),写入键 f"rt:{token}",值含 user_id、issued_at、refresh_expires_in(如 2592000 秒)、used_count(初始为 0),EX 设为 30 天。

3、刷新接口接收 refresh_token,先查询 f"rt:{token}" 是否存在且 used_count

4、每次请求中间件拦截 /refresh 路径外的所有路径,从 Authorization 头提取 Bearer token,尝试读取 f"at:{token}",若不存在或已过期则返回 401。

热门AI工具

更多
DeepSeek
DeepSeek

幻方量化公司旗下的开源大模型平台

豆包大模型
豆包大模型

字节跳动自主研发的一系列大型语言模型

通义千问
通义千问

阿里巴巴推出的全能AI助手

腾讯元宝
腾讯元宝

腾讯混元平台推出的AI助手

文心一言
文心一言

文心一言是百度开发的AI聊天机器人,通过对话可以生成各种形式的内容。

讯飞写作
讯飞写作

基于讯飞星火大模型的AI写作工具,可以快速生成新闻稿件、品宣文案、工作总结、心得体会等各种文文稿

即梦AI
即梦AI

一站式AI创作平台,免费AI图片和视频生成。

ChatGPT
ChatGPT

最最强大的AI聊天机器人程序,ChatGPT不单是聊天机器人,还能进行撰写邮件、视频脚本、文案、翻译、代码等任务。

相关专题

更多
什么是中间件
什么是中间件

中间件是一种软件组件,充当不兼容组件之间的桥梁,提供额外服务,例如集成异构系统、提供常用服务、提高应用程序性能,以及简化应用程序开发。想了解更多中间件的相关内容,可以阅读本专题下面的文章。

182

2024.05.11

Golang 中间件开发与微服务架构
Golang 中间件开发与微服务架构

本专题系统讲解 Golang 在微服务架构中的中间件开发,包括日志处理、限流与熔断、认证与授权、服务监控、API 网关设计等常见中间件功能的实现。通过实战项目,帮助开发者理解如何使用 Go 编写高效、可扩展的中间件组件,并在微服务环境中进行灵活部署与管理。

226

2025.12.18

json数据格式
json数据格式

JSON是一种轻量级的数据交换格式。本专题为大家带来json数据格式相关文章,帮助大家解决问题。

455

2023.08.07

json是什么
json是什么

JSON是一种轻量级的数据交换格式,具有简洁、易读、跨平台和语言的特点,JSON数据是通过键值对的方式进行组织,其中键是字符串,值可以是字符串、数值、布尔值、数组、对象或者null,在Web开发、数据交换和配置文件等方面得到广泛应用。本专题为大家提供json相关的文章、下载、课程内容,供大家免费下载体验。

546

2023.08.23

jquery怎么操作json
jquery怎么操作json

操作的方法有:1、“$.parseJSON(jsonString)”2、“$.getJSON(url, data, success)”;3、“$.each(obj, callback)”;4、“$.ajax()”。更多jquery怎么操作json的详细内容,可以访问本专题下面的文章。

334

2023.10.13

go语言处理json数据方法
go语言处理json数据方法

本专题整合了go语言中处理json数据方法,阅读专题下面的文章了解更多详细内容。

82

2025.09.10

Python FastAPI异步API开发_Python怎么用FastAPI构建异步API
Python FastAPI异步API开发_Python怎么用FastAPI构建异步API

Python FastAPI 异步开发利用 async/await 关键字,通过定义异步视图函数、使用异步数据库库 (如 databases)、异步 HTTP 客户端 (如 httpx),并结合后台任务队列(如 Celery)和异步依赖项,实现高效的 I/O 密集型 API,显著提升吞吐量和响应速度,尤其适用于处理数据库查询、网络请求等耗时操作,无需阻塞主线程。

28

2025.12.22

Python 微服务架构与 FastAPI 框架
Python 微服务架构与 FastAPI 框架

本专题系统讲解 Python 微服务架构设计与 FastAPI 框架应用,涵盖 FastAPI 的快速开发、路由与依赖注入、数据模型验证、API 文档自动生成、OAuth2 与 JWT 身份验证、异步支持、部署与扩展等。通过实际案例,帮助学习者掌握 使用 FastAPI 构建高效、可扩展的微服务应用,提高服务响应速度与系统可维护性。

251

2026.02.06

C# ASP.NET Core微服务架构与API网关实践
C# ASP.NET Core微服务架构与API网关实践

本专题围绕 C# 在现代后端架构中的微服务实践展开,系统讲解基于 ASP.NET Core 构建可扩展服务体系的核心方法。内容涵盖服务拆分策略、RESTful API 设计、服务间通信、API 网关统一入口管理以及服务治理机制。通过真实项目案例,帮助开发者掌握构建高可用微服务系统的关键技术,提高系统的可扩展性与维护效率。

3

2026.03.11

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
最新Python教程 从入门到精通
最新Python教程 从入门到精通

共4课时 | 22.5万人学习

Django 教程
Django 教程

共28课时 | 4.9万人学习

SciPy 教程
SciPy 教程

共10课时 | 1.9万人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号 技术交流群
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn | 湘ICP备2023035733号