0

0

如何在Golang中实现一个JWT Token颁发服务 Go语言用户认证系统

P粉602998670

P粉602998670

发布时间:2026-03-10 11:13:03

|

856人浏览过

|

来源于php中文网

原创

使用 github.com/golang-jwt/jwt/v5 生成带过期时间的 token,需构造嵌入 jwt.registeredclaims 的结构体,设置 expiresat(如 jwt.newnumericdate(time.now().add(24*time.hour))),密钥转为 []byte,用 jwt.newwithclaims 和 signedstring 签发。

如何在golang中实现一个jwt token颁发服务 go语言用户认证系统

怎么用 github.com/golang-jwt/jwt/v5 生成带过期时间的 token

别用老版本 jwt-go(v3 或 v4),它有已知的 nil pointer dereference 和签名绕过漏洞,v5 是官方维护的替代品。生成 token 的核心是构造一个 jwt.RegisteredClaims,再用密钥签名。

常见错误:直接传字符串密钥给 jwt.SigningMethodHS256.Sign,但 v5 要求密钥类型是 func() (any, error) 或显式转成 []byte;还有人漏设 ExpiresAt,导致 token 永不过期。

  • 必须设置 ExpiresAt 字段,推荐用 time.Now().Add(24 * time.Hour).Unix()
  • 密钥建议从环境变量读取,不要硬编码;使用时转成 []byte,例如 jwt.SigningKey{Key: []byte(os.Getenv("JWT_SECRET"))}
  • 避免用 map[string]interface{} 手动拼 claims,类型不安全,v5 推荐用结构体嵌入 jwt.RegisteredClaims
type Claims struct {
    Username string `json:"username"`
    jwt.RegisteredClaims
}
token := jwt.NewWithClaims(jwt.SigningMethodHS256, Claims{
    Username: "alice",
    RegisteredClaims: jwt.RegisteredClaims{
        ExpiresAt: jwt.NewNumericDate(time.Now().Add(24 * time.Hour)),
        IssuedAt:  jwt.NewNumericDate(time.Now()),
        Subject:   "auth",
    },
})
signedToken, _ := token.SignedString([]byte("my-secret"))

验证 token 时为什么总报 token is expired 却没超时

不是 token 真过期了,大概率是服务端和客户端系统时间不同步,或者验证时没传入 jwt.WithClock 自定义时钟校准。v5 默认用 time.Now() 做时间判断,没做任何容错。

另一个高频坑:用 ParseWithClaims 但传了空的 claims 结构体指针,导致解析失败后返回 nil claims + nil error,后续取 ExpiresAt panic。

立即学习go语言免费学习笔记(深入)”;

MemFree
MemFree

MemFree - 来自知识库和互联网的混合AI搜索,更快获取准确答案

下载
  • 验证前务必检查 err 是否为 jwt.ErrTokenExpiredjwt.ErrTokenNotValidYet,而不是只看 error 是否为 nil
  • 加 60 秒宽松窗口:用 jwt.WithExpirationRequired()jwt.WithIssuedAt(),再配 jwt.WithTimeFunc(func() time.Time { return time.Now().Add(60 * time.Second) })
  • claims 参数必须是指针,且类型要和签发时一致,否则解析会静默失败

怎么安全地把 token 存进 HTTP-only Cookie 而不是 localStorage

localStorage 易受 XSS 窃取,HTTP-only Cookie 才能防前端 JS 读取。但 Go 的 http.SetCookie 默认不设 SecureSameSite,线上环境等于裸奔。

常见错误:用 Set-Cookie header 手动拼字符串,结果 HttpOnly 写成 httponly(大小写敏感)或漏掉分号;还有人把 token 放在 query string 里重定向,留下日志泄露风险。

  • http.Cookie 结构体显式设置字段,尤其是 HttpOnly: trueSecure: true(仅 HTTPS)、SameSite: http.SameSiteStrictModehttp.SameSiteLaxMode
  • Cookie 名别用 token 这种通用名,改用 auth_session 或带项目前缀的,降低被其他中间件误读概率
  • 值必须是 signed token 本身,不要 base64 或额外加密——JWT 已签名,再套一层反而增加解析负担和出错点
http.SetCookie(w, &http.Cookie{
    Name:     "auth_session",
    Value:    signedToken,
    Path:     "/",
    HttpOnly: true,
    Secure:   true,
    SameSite: http.SameSiteStrictMode,
    MaxAge:   24 * 3600,
})

刷新 token 时如何避免并发重复签发导致旧 token 失效太快

用户开多个标签页,同时触发 refresh 接口,后发的请求可能覆盖先发的 token,导致第一个 tab 立刻 401。这不是 JWT 本身的问题,而是业务逻辑没控制好状态同步。

最轻量解法不是上 Redis 分布式锁,而是用 token 自带的 JTI(唯一 ID)+ 服务端短期缓存(比如 5 分钟内存 map),拒绝重复 jti 的 refresh 请求。

  • 签发时生成随机 jti,例如 uuid.NewString(),存进 RegisteredClaims.JTI
  • refresh 接口收到请求后,先查这个 jti 是否已在缓存中存在;存在则直接返回原 token,不重签
  • 缓存 key 用 jti,value 可以是空 struct,过期时间设为略长于 token 有效期(比如 25 小时),避免误判
  • 别依赖客户端传来的旧 token 的 jti 做校验——它可能已被篡改,必须用服务端签发时生成的那个

时间校准、cookie 安全属性、jti 幂等控制,这三处不细看文档很容易跳过去,但线上一出问题就是登录态批量失效或者 token 被盗用。

热门AI工具

更多
DeepSeek
DeepSeek

幻方量化公司旗下的开源大模型平台

豆包大模型
豆包大模型

字节跳动自主研发的一系列大型语言模型

通义千问
通义千问

阿里巴巴推出的全能AI助手

腾讯元宝
腾讯元宝

腾讯混元平台推出的AI助手

文心一言
文心一言

文心一言是百度开发的AI聊天机器人,通过对话可以生成各种形式的内容。

讯飞写作
讯飞写作

基于讯飞星火大模型的AI写作工具,可以快速生成新闻稿件、品宣文案、工作总结、心得体会等各种文文稿

即梦AI
即梦AI

一站式AI创作平台,免费AI图片和视频生成。

ChatGPT
ChatGPT

最最强大的AI聊天机器人程序,ChatGPT不单是聊天机器人,还能进行撰写邮件、视频脚本、文案、翻译、代码等任务。

相关专题

更多
golang如何定义变量
golang如何定义变量

golang定义变量的方法:1、声明变量并赋予初始值“var age int =值”;2、声明变量但不赋初始值“var age int”;3、使用短变量声明“age :=值”等等。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

210

2024.02.23

golang有哪些数据转换方法
golang有哪些数据转换方法

golang数据转换方法:1、类型转换操作符;2、类型断言;3、字符串和数字之间的转换;4、JSON序列化和反序列化;5、使用标准库进行数据转换;6、使用第三方库进行数据转换;7、自定义数据转换函数。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

247

2024.02.23

golang常用库有哪些
golang常用库有哪些

golang常用库有:1、标准库;2、字符串处理库;3、网络库;4、加密库;5、压缩库;6、xml和json解析库;7、日期和时间库;8、数据库操作库;9、文件操作库;10、图像处理库。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

356

2024.02.23

golang和python的区别是什么
golang和python的区别是什么

golang和python的区别是:1、golang是一种编译型语言,而python是一种解释型语言;2、golang天生支持并发编程,而python对并发与并行的支持相对较弱等等。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

214

2024.03.05

golang是免费的吗
golang是免费的吗

golang是免费的。golang是google开发的一种静态强类型、编译型、并发型,并具有垃圾回收功能的开源编程语言,采用bsd开源协议。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

407

2024.05.21

golang结构体相关大全
golang结构体相关大全

本专题整合了golang结构体相关大全,想了解更多内容,请阅读专题下面的文章。

490

2025.06.09

golang相关判断方法
golang相关判断方法

本专题整合了golang相关判断方法,想了解更详细的相关内容,请阅读下面的文章。

200

2025.06.10

golang数组使用方法
golang数组使用方法

本专题整合了golang数组用法,想了解更多的相关内容,请阅读专题下面的文章。

1397

2025.06.17

Go高并发任务调度与Goroutine池化实践
Go高并发任务调度与Goroutine池化实践

本专题围绕 Go 语言在高并发任务处理场景中的实践展开,系统讲解 Goroutine 调度模型、Channel 通信机制以及并发控制策略。内容包括任务队列设计、Goroutine 池化管理、资源限制控制以及并发任务的性能优化方法。通过实际案例演示,帮助开发者构建稳定高效的 Go 并发任务处理系统,提高系统在高负载环境下的处理能力与稳定性。

4

2026.03.10

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
Go 教程
Go 教程

共32课时 | 6万人学习

Go语言实战之 GraphQL
Go语言实战之 GraphQL

共10课时 | 0.9万人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号 技术交流群
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn | 湘ICP备2023035733号