0

0

WebSocket 连接中使用 JWT Token 进行授权的正确实践

花韻仙語

花韻仙語

发布时间:2026-01-13 23:29:12

|

243人浏览过

|

来源于php中文网

原创

WebSocket 连接中使用 JWT Token 进行授权的正确实践

websocket 客户端需将 jwt token 通过 `authorization: bearer ` 请求头传递,而非 url 查询参数;服务端(如 go 实现)默认仅从请求头或表单字段解析 token,不自动读取查询字符串中的 `access_token`。

在基于 WebSocket 的认证场景中,常见误区是将 JWT Token 直接拼入 WebSocket 连接 URL 的查询参数(如 ?token=xxx 或 ?access_token=xxx),但标准 JWT 认证中间件(如 github.com/dgrijalva/jwt-go)默认不解析 URL 查询参数中的 token。其验证逻辑严格遵循 RFC 6750 规范,优先检查 Authorization 请求头(格式为 Bearer ),其次尝试解析 multipart/form-data 或 application/x-www-form-urlencoded 表单中的 access_token 字段——而 WebSocket 握手请求(HTTP Upgrade)不包含请求体(body),因此表单解析实际无效,最终导致 ErrNoTokenInRequest。

✅ 正确做法:通过 WebSocket 客户端显式设置 Authorization 请求头。

以 Python 客户端为例(使用 websocket-client 库):

白果AI论文
白果AI论文

论文AI生成学术工具,真实文献,免费不限次生成论文大纲 10 秒生成逻辑框架,10 分钟产出初稿,智能适配 80+学科。支持嵌入图表公式与合规文献引用

下载
from websocket import create_connection

def test_auth_token(token, ip, port, uuid):
    url = f"ws://{ip}:{port}/{uuid}"
    # 关键:传入 header 列表,添加 Authorization 头
    headers = [f"Authorization: Bearer {token}"]
    conn = create_connection(url, header=headers)
    try:
        result = conn.recv()
        print("Connection successful:", result)
        assert result is not None
    finally:
        conn.close()

⚠️ 注意事项:

  • WebSocket 握手是 HTTP 协议的 GET 请求,但不支持发送请求体,因此无法使用 POST + body 传 token;
  • 查询参数(如 ?access_token=...)虽能被服务端 req.URL.Query().Get("access_token") 手动获取,但 jwt-go 的 ParseFromRequest 不会自动读取它——你必须自行提取并调用 jwt.Parse();
  • 若必须使用查询参数(如兼容旧客户端),应在 Go 服务端手动增强解析逻辑:
// 替代方案:扩展 token 提取逻辑(在 ParseFromRequest 前)
func getTokenFromRequest(req *http.Request) (string, error) {
    // 1. Header 优先
    if auth := req.Header.Get("Authorization"); auth != "" && strings.HasPrefix(strings.ToLower(auth), "bearer ") {
        return strings.TrimSpace(auth[7:]), nil
    }
    // 2. 查询参数兜底
    if tok := req.URL.Query().Get("access_token"); tok != "" {
        return tok, nil
    }
    return "", errors.New("no token found in header or query")
}

? 总结:
JWT 授权应遵循标准化传输方式——Authorization: Bearer 是 WebSocket 认证最可靠、最易集成的方案。避免依赖查询参数,既符合安全最佳实践(防止 token 泄露到日志/代理记录),也与主流 JWT 库行为一致。服务端无需修改即可兼容,客户端只需一行 header 配置即可解决认证失败问题。

相关专题

更多
python开发工具
python开发工具

php中文网为大家提供各种python开发工具,好的开发工具,可帮助开发者攻克编程学习中的基础障碍,理解每一行源代码在程序执行时在计算机中的过程。php中文网还为大家带来python相关课程以及相关文章等内容,供大家免费下载使用。

750

2023.06.15

python打包成可执行文件
python打包成可执行文件

本专题为大家带来python打包成可执行文件相关的文章,大家可以免费的下载体验。

635

2023.07.20

python能做什么
python能做什么

python能做的有:可用于开发基于控制台的应用程序、多媒体部分开发、用于开发基于Web的应用程序、使用python处理数据、系统编程等等。本专题为大家提供python相关的各种文章、以及下载和课程。

758

2023.07.25

format在python中的用法
format在python中的用法

Python中的format是一种字符串格式化方法,用于将变量或值插入到字符串中的占位符位置。通过format方法,我们可以动态地构建字符串,使其包含不同值。php中文网给大家带来了相关的教程以及文章,欢迎大家前来阅读学习。

618

2023.07.31

python教程
python教程

Python已成为一门网红语言,即使是在非编程开发者当中,也掀起了一股学习的热潮。本专题为大家带来python教程的相关文章,大家可以免费体验学习。

1262

2023.08.03

python环境变量的配置
python环境变量的配置

Python是一种流行的编程语言,被广泛用于软件开发、数据分析和科学计算等领域。在安装Python之后,我们需要配置环境变量,以便在任何位置都能够访问Python的可执行文件。php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

547

2023.08.04

python eval
python eval

eval函数是Python中一个非常强大的函数,它可以将字符串作为Python代码进行执行,实现动态编程的效果。然而,由于其潜在的安全风险和性能问题,需要谨慎使用。php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

577

2023.08.04

scratch和python区别
scratch和python区别

scratch和python的区别:1、scratch是一种专为初学者设计的图形化编程语言,python是一种文本编程语言;2、scratch使用的是基于积木的编程语法,python采用更加传统的文本编程语法等等。本专题为大家提供scratch和python相关的文章、下载、课程内容,供大家免费下载体验。

706

2023.08.11

php与html混编教程大全
php与html混编教程大全

本专题整合了php和html混编相关教程,阅读专题下面的文章了解更多详细内容。

3

2026.01.13

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
最新Python教程 从入门到精通
最新Python教程 从入门到精通

共4课时 | 0.6万人学习

Django 教程
Django 教程

共28课时 | 3万人学习

SciPy 教程
SciPy 教程

共10课时 | 1.1万人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号 技术交流群
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn | 湘ICP备2023035733号