再来回顾下5.2节中请求数据时的header信息:
![](https://img.kancloud.cn/c6/ad/c6ad92a7720f4d71211ed4fd48a58d37_989x478.png)
此header中带有很多项信息,比如:Accept的值为application/json,text/plain,*/*; Accept-Encoding的值为:gzip, deflate, br。我们把这种存储方式称为:键值对存储。由于http协议传输的特性,在header中`键`与`值`的类型均为string(有人说也可以是number,其实这并不重要,重要的是明了只能传字符串过来就行)。所以若要实现使用header传递令牌,首先要为令牌在header设置一个专业的`键`。此键的名称可以随意起,但一般习惯的命名为`auth-token 认证令牌`。
确认了令牌的键为`auth-token`后,按以下流程来分别完成开发:
![](https://img.kancloud.cn/ad/53/ad53edbbafc0cfca3c1bc7682204d450_334x188.png)
## 获取header中的令牌
filter/TokenFilter.java
```java
private String TOKEN_KEY = "auth-token";
...
@Override
protected void doFilter(HttpServletRequest request, HttpServletResponse response, FilterChain chain) throws IOException, ServletException {
// 获取 header中的token
String token = request.getHeader(this.TOKEN_KEY);
```
## 有效性判断
filter/TokenFilter.java
```java
// 获取 header中的token
String token = request.getHeader(this.TOKEN_KEY);
if (!this.validateToken(token)) {
// 如果无效则分发送的token
}
...
}
/**
* 验证token的有效性
* @param token token
* @return
*/
private boolean validateToken(String token) {
// 验证token的有效性
}
```
令牌是否有效,需要判断其是否为系统分发的。传入的令牌如果为系统分发,则有效;如系统未分发过该令牌,视为无效。因而,令牌有效性判断的前提是系统存储了分发过的令牌可以验证用户传入的令牌是否存在于系统分发的令牌中。而java中的HashSet恰恰能够解决当前问题:
filter/TokenFilter.java
```java
/** 存储已分发过的令牌 */
private HashSet<String> tokens = new HashSet<>();
```
则验证token是否有效的代码如下:
filter/TokenFilter.java
```java
/**
* 验证token的有效性
* @param token token
* @return
*/
private boolean validateToken(String token) {
if (token == null) {
return false;
}
return this.tokens.contains(token);
}
```
## 分发新token
发新token时主要注意要将生成的token存入历史表中,再次接收到该token时以便进行校验。
filter/TokenFilter.java
```java
// 有效性判断
if (!this.validateToken(token)) {
// 如果无效则分发送的token
token = this.makeToken();
}
...
/**
* 生成token
* 将生成的token存入已分发的tokens中
* @return token
*/
private String makeToken() {
String token = UUID.randomUUID().toString()➊;
this.tokens.add(token);
return token;
}
```
* ➊ 获取非重复的随机字符串
## 测试
写一点测试一点绝对是个好习惯。在代码中加入一些日志语句,然后阶段性的测试一下以验证当前的代码是符合预期的。
filter/TokenFilter.java
```java
// 获取 header中的token
String token = request.getHeader(this.TOKEN_KEY);
logger.info("获取到的token为" + token);
// 有效性判断
if (!this.validateToken(token)) {
// 如果无效则分发送的token
token = this.makeToken();
logger.info("原token无效,发布的新的token为" + token);
}
```
重启应用后,使用http request进行测试。
### 测试一:未传token
```
2020-02-10 17:54:06.298 INFO 86327 --- [nio-8080-exec-1] c.m.springbootstudy.filter.TokenFilter : 获取到的token为null
2020-02-10 17:54:06.298 INFO 86327 --- [nio-8080-exec-1] c.m.springbootstudy.filter.TokenFilter : 原token无效,发布的新的token为e953808a-015e-4b59-b348-6978f8d7c9cb
```
未传入token时分发新token符合预期。
### 测试二:传入有效的token
在测试文件中如下加入header信息。键为auth-token,值为刚刚控制台打印的token。
```
GET http://localhost:8080/Teacher
auth-token: e953808a-015e-4b59-b348-6978f8d7c9cb
```
发起请求:
```
2020-02-10 17:57:26.775 INFO 86327 --- [nio-8080-exec-9] c.m.springbootstudy.filter.TokenFilter : 获取到的token为e953808a-015e-4b59-b348-6978f8d7c9cb
```
使用已分发的token进行请求,获取了token并被验证为有效。
### 测试三:传入无效的token
随便的修正一下auth-token的值,再进行测试:
```
GET http://localhost:8080/Teacher
auth-token: e953808a-015e-4b59-b348-12342321
```
测试结果:
```
2020-02-10 17:58:51.978 INFO 86327 --- [nio-8080-exec-1] c.m.springbootstudy.filter.TokenFilter : 获取到的token为e953808a-015e-4b59-b348-12342321
2020-02-10 17:58:51.978 INFO 86327 --- [nio-8080-exec-1] c.m.springbootstudy.filter.TokenFilter : 原token无效,发布的新的token为34d471c9-fc54-4ad6-8163-6a52a2ad2efe
```
# 生活中的令牌
生活中的令牌随处可见:
* 商铺的会员卡就是一个令牌,每张会员卡都是一个令牌。会员卡在我们与商家家进行传递,商家根据会员卡来确认我们可以享有何种权益。
* 信用卡也是一个令牌,这个令牌更加智能。信用卡的密码机制使该令牌拥有一种数据加密解密的能力;信用卡还拥有过期时间,只能在有效的时间内使用,这便是令牌的过期机制;同时当老的信用卡快过期时,发卡行还会为我们邮寄新卡,这便是令牌的过期更新机制。
# 参考文档
| 名称 | 链接 | 预计学习时长(分) |
| --- | --- | --- |
| 源码地址 | [https://github.com/mengyunzhi/spring-boot-and-angular-guild/releases/tag/step5.2.2](https://github.com/mengyunzhi/spring-boot-and-angular-guild/releases/tag/step5.2.2) | - |
- 序言
- 第一章:Hello World
- 第一节:Angular准备工作
- 1 Node.js
- 2 npm
- 3 WebStorm
- 第二节:Hello Angular
- 第三节:Spring Boot准备工作
- 1 JDK
- 2 MAVEN
- 3 IDEA
- 第四节:Hello Spring Boot
- 1 Spring Initializr
- 2 Hello Spring Boot!
- 3 maven国内源配置
- 4 package与import
- 第五节:Hello Spring Boot + Angular
- 1 依赖注入【前】
- 2 HttpClient获取数据【前】
- 3 数据绑定【前】
- 4 回调函数【选学】
- 第二章 教师管理
- 第一节 数据库初始化
- 第二节 CRUD之R查数据
- 1 原型初始化【前】
- 2 连接数据库【后】
- 3 使用JDBC读取数据【后】
- 4 前后台对接
- 5 ng-if【前】
- 6 日期管道【前】
- 第三节 CRUD之C增数据
- 1 新建组件并映射路由【前】
- 2 模板驱动表单【前】
- 3 httpClient post请求【前】
- 4 保存数据【后】
- 5 组件间调用【前】
- 第四节 CRUD之U改数据
- 1 路由参数【前】
- 2 请求映射【后】
- 3 前后台对接【前】
- 4 更新数据【前】
- 5 更新某个教师【后】
- 6 路由器链接【前】
- 7 观察者模式【前】
- 第五节 CRUD之D删数据
- 1 绑定到用户输入事件【前】
- 2 删除某个教师【后】
- 第六节 代码重构
- 1 文件夹化【前】
- 2 优化交互体验【前】
- 3 相对与绝对地址【前】
- 第三章 班级管理
- 第一节 JPA初始化数据表
- 第二节 班级列表
- 1 新建模块【前】
- 2 初识单元测试【前】
- 3 初始化原型【前】
- 4 面向对象【前】
- 5 测试HTTP请求【前】
- 6 测试INPUT【前】
- 7 测试BUTTON【前】
- 8 @RequestParam【后】
- 9 Repository【后】
- 10 前后台对接【前】
- 第三节 新增班级
- 1 初始化【前】
- 2 响应式表单【前】
- 3 测试POST请求【前】
- 4 JPA插入数据【后】
- 5 单元测试【后】
- 6 惰性加载【前】
- 7 对接【前】
- 第四节 编辑班级
- 1 FormGroup【前】
- 2 x、[x]、{{x}}与(x)【前】
- 3 模拟路由服务【前】
- 4 测试间谍spy【前】
- 5 使用JPA更新数据【后】
- 6 分层开发【后】
- 7 前后台对接
- 8 深入imports【前】
- 9 深入exports【前】
- 第五节 选择教师组件
- 1 初始化【前】
- 2 动态数据绑定【前】
- 3 初识泛型
- 4 @Output()【前】
- 5 @Input()【前】
- 6 再识单元测试【前】
- 7 其它问题
- 第六节 删除班级
- 1 TDD【前】
- 2 TDD【后】
- 3 前后台对接
- 第四章 学生管理
- 第一节 引入Bootstrap【前】
- 第二节 NAV导航组件【前】
- 1 初始化
- 2 Bootstrap格式化
- 3 RouterLinkActive
- 第三节 footer组件【前】
- 第四节 欢迎界面【前】
- 第五节 新增学生
- 1 初始化【前】
- 2 选择班级组件【前】
- 3 复用选择组件【前】
- 4 完善功能【前】
- 5 MVC【前】
- 6 非NULL校验【后】
- 7 唯一性校验【后】
- 8 @PrePersist【后】
- 9 CM层开发【后】
- 10 集成测试
- 第六节 学生列表
- 1 分页【后】
- 2 HashMap与LinkedHashMap
- 3 初识综合查询【后】
- 4 综合查询进阶【后】
- 5 小试综合查询【后】
- 6 初始化【前】
- 7 M层【前】
- 8 单元测试与分页【前】
- 9 单选与多选【前】
- 10 集成测试
- 第七节 编辑学生
- 1 初始化【前】
- 2 嵌套组件测试【前】
- 3 功能开发【前】
- 4 JsonPath【后】
- 5 spyOn【后】
- 6 集成测试
- 7 @Input 异步传值【前】
- 8 值传递与引入传递
- 9 @PreUpdate【后】
- 10 表单验证【前】
- 第八节 删除学生
- 1 CSS选择器【前】
- 2 confirm【前】
- 3 功能开发与测试【后】
- 4 集成测试
- 5 定制提示框【前】
- 6 引入图标库【前】
- 第九节 集成测试
- 第五章 登录与注销
- 第一节:普通登录
- 1 原型【前】
- 2 功能设计【前】
- 3 功能设计【后】
- 4 应用登录组件【前】
- 5 注销【前】
- 6 保留登录状态【前】
- 第二节:你是谁
- 1 过滤器【后】
- 2 令牌机制【后】
- 3 装饰器模式【后】
- 4 拦截器【前】
- 5 RxJS操作符【前】
- 6 用户登录与注销【后】
- 7 个人中心【前】
- 8 拦截器【后】
- 9 集成测试
- 10 单例模式
- 第六章 课程管理
- 第一节 新增课程
- 1 初始化【前】
- 2 嵌套组件测试【前】
- 3 async管道【前】
- 4 优雅的测试【前】
- 5 功能开发【前】
- 6 实体监听器【后】
- 7 @ManyToMany【后】
- 8 集成测试【前】
- 9 异步验证器【前】
- 10 详解CORS【前】
- 第二节 课程列表
- 第三节 果断
- 1 初始化【前】
- 2 分页组件【前】
- 2 分页组件【前】
- 3 综合查询【前】
- 4 综合查询【后】
- 4 综合查询【后】
- 第节 班级列表
- 第节 教师列表
- 第节 编辑课程
- TODO返回机制【前】
- 4 弹出框组件【前】
- 5 多路由出口【前】
- 第节 删除课程
- 第七章 权限管理
- 第一节 AOP
- 总结
- 开发规范
- 备用