发布时间:2026/8/26 14:58:49
不靠JWT手写会话Token系统:rust-web-app盐值Token生成、校验与自动续签原理 不靠JWT手写会话Token系统rust-web-app盐值Token生成、校验与自动续签原理【免费下载链接】rust-web-appCode template for a production Web Application using Axum: The AwesomeApp Blueprint for Professional Web Development.项目地址: https://gitcode.com/gh_mirrors/ru/rust-web-apprust-web-app是一个基于 Rust Axum 的生产级 Web 应用模板AwesomeApp Blueprint它没有引入任何 JWT 库而是用不到百行代码手写了一整套会话 Token 系统完成 Token 的生成、签名校验与自动续签。本文带你拆解这套盐值 Token 机制的原理与落地方式帮你理解不依赖 JWT 也能做出安全的会话管理。 为什么不用 JWT而是手写 Token 系统JWT 是通用标准但对登录态维持这类典型场景它带来了不少额外成本JSON 序列化、Header/算法协商、签名算法选择等。rust-web-app 的取舍很直接极简依赖只用blake3哈希 base64url 编码不依赖任何 JWT 库字段精简会话 Token 只需要谁登录了 何时过期 签名三个信息完全可控过期策略、自动续签、失效方式全部自己说了算。核心实现在 crates/libs/lib-auth/src/token/mod.rs配合中间件 crates/libs/lib-web/src/middleware/mw_auth.rs 构成完整闭环。 Token 结构三段式字符串Token 的格式只有一行注释就能说清ident_b64u.exp_b64u.sign_b64u段内容说明第 1 段ident_b64u用户标识用户名的 base64url 编码告诉服务端这是谁的会话第 2 段exp_b64uRFC3339 过期时间如2023-05-17T15:30:00Z控制会话有效期第 3 段sign_b64u签名防止前两段被篡改解析与序列化分别由Token的FromStr与Display实现见 token/mod.rs 第 27~59 行格式不合法比如不是三段会直接返回InvalidFormat错误错误定义见 token/error.rs。 盐值签名全局密钥 用户盐值的双重保险签名函数token_sign_into_b64utoken/mod.rs 第 127~149 行的做法是将b64u(ident) . b64u(exp)拼接后连同**用户盐值salt和全局密钥key**一起喂给 blake3 哈希输出即为 base64url 编码的签名。这里有两个关键设计1️⃣ 每个用户独立的token_saltUUID用户表里为每人单独存了一个盐值建表语句见 sql/dev_initial/01-create-schema.sql 第 27 行token_salt uuid NOT NULL DEFAULT gen_random_uuid()好处很实际只需更新这一个 UUID该用户所有已签发的 Token 立刻全部作废——实现踢人下线或密码重置时使会话失效成本只是一条 UPDATE。2️⃣ 全局TOKEN_KEY参与哈希密钥来自环境变量配置加载逻辑见 lib-auth/src/config.rs字段包括TOKEN_KEY和TOKEN_DURATION_SEC会话有效期秒。密钥本身由项目自带的gen-key工具生成crates/tools/gen-key/src/main.rscargo run -p gen-key # 生成 512 bit 随机密钥及其 base64url 编码生成的密钥以环境变量SERVICE_TOKEN_KEY的形式注入服务密钥与代码分离部署更安全。✅ 请求校验流程中间件的 4 个步骤每次请求都会经过中间件mw_ctx_resolvermw_auth.rs 第 34~86 行流程如下读 Cookie从名为auth-token的 Cookie 中取出 Token 字符串解析把三段式字符串解析为Token查用户按用户名取出UserForAuth包含其token_salt模型定义见 lib-core/src/model/user.rs 第 60~67 行验签 验过期validate_web_token用同样的算法重算签名并逐字节比对再检查exp是否早于当前时间token/mod.rs 第 101~123 行。两个细节值得学习安全兜底只要校验失败除没有 Cookie外中间件会顺手删除该 Cookiemw_auth.rs 第 44~48 行避免客户端长期拿着坏 Token 反复失败Cookie 防 XSSset_token_cookielib-web/src/utils/token.rs 第 12~22 行设置了HttpOnly前端 JS 拿不到 Token降低脚本注入窃取会话的风险。 自动续签滑动过期的巧妙实现这套系统最优雅的部分——续签不需要任何额外接口。在ctx_resolve的第 79 行每次校验通过后中间件都会调用一次set_token_cookie用同一个盐值重新生成并下发新 Token过期时间重新计算。效果就是经典的滑动过期sliding expiration用户持续活跃 → 每次请求都把过期时间往后推会话永不掉线用户长时间不操作 → Token 到期自然失效无需服务端维护黑名单。配合登录/登出两端登录handlers_login.rs 的api_login_handler校验密码通过后写入 Token Cookie第 56 行登出api_logoff_handler直接删除 Cookie第 84 行立即失效。️ 部署配置清单启动服务前需要准备的环境变量见 lib-auth/src/config.rs 第 24~32 行环境变量作用来源SERVICE_TOKEN_KEY512 bit 签名密钥base64url 编码cargo run -p gen-key生成SERVICE_TOKEN_DURATION_SEC会话有效期秒自行设定SERVICE_PWD_KEY密码哈希密钥供密码模块使用同上方式生成 小结rust-web-app 这套手写会话 Token 系统给出的完整方案是三段式 Tokenident.exp.sign比 JWT 更轻信息够用即可blake3 签名签名内容 用户盐值 全局密钥一起哈希抗篡改用户级token_salt改一个 UUID 即可让该用户全部会话作废中间件自动续签校验即刷新零额外接口的滑动过期密钥工具链gen-key工具 环境变量注入密钥与代码解耦。对初学者来说读懂 crates/libs/lib-auth/src/token/ 这一小目录就能完整掌握自签名、自校验、自续签的会话管理思路——这正是手写 Token 系统相对框架封装的最大价值每一个字节都在你的理解之内。【免费下载链接】rust-web-appCode template for a production Web Application using Axum: The AwesomeApp Blueprint for Professional Web Development.项目地址: https://gitcode.com/gh_mirrors/ru/rust-web-app创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考

相关新闻

2026/8/26 14:58:49

PUBG压枪宏3步搞定:5分钟用罗技鼠标压住枪

PUBG压枪宏3步搞定:5分钟用罗技鼠标压住枪 【免费下载链接】logitech-pubg PUBG no recoil script for Logitech gaming mouse / 绝地求生 罗技 鼠标宏 项目地址: https://gitcode.com/gh_mirrors/lo/logitech-pubg 瞄准敌人胸口按住扳机,前两发打…

2026/8/26 14:58:49

3 步解除 PDF 复制打印限制:PDFPatcher 单文件与批量处理完整指南

3 步解除 PDF 复制打印限制:PDFPatcher 单文件与批量处理完整指南 【免费下载链接】PDFPatcher PDF补丁丁——PDF工具箱,可以编辑书签、剪裁旋转页面、解除限制、提取或合并文档,探查文档结构,提取图片、转成图片等等 项目地址:…

2026/8/26 15:54:09

一个 5ms 的 P99 尖峰,逼我写了个“烧水壶哨子“

先说这个故事的开头 Courierust 的服务器刚能跑起来的时候,我跑基准测试,结果怎么都消不掉一个现象: 每次请求的延迟,P99 永远有大概 5ms 的尖峰。 P50(一半请求)是 100s 左右,P99 却稳定地飙…

2026/8/26 15:54:09

元初混沌体系 第三卷 卫星互联网全域周天拓扑体系:第三十一篇 手机直连卫星轻量化波束周天分配模型

第三十一篇 手机直连卫星轻量化波束周天分配模型承启前置 方案立论第三十篇已完成低轨星座补星无缝融合、全生命周期无损迭代体系定型,彻底解决巨型星座节点更替、拓扑畸变、迭代残差、业务断连的核心难题,实现低轨接入层拓扑构型、链路稳态、运维迭代的…

2026/8/26 15:54:09

办公技巧:PPT怎么插入视频、音频

在PPT中嵌入视频或音频,是提升演示表现力的直接手段。视频适用于产品操作演示、流程拆解或实景案例回放,音频则常用于背景气氛烘托或语音解说旁白。两者都能将静态页面转化为多感官表达,让信息传递更高效。一、视频与音频在PPT中的作用在PPT中…

2026/8/26 9:13:28

[光学原理与应用-521]:对光的错误理解与纠偏

首先光是一种能量的载体和形态,宏观上观察到的光是由无数个微观的光量子组成的,每个光子在产生的瞬间,其在真空的空间中以确定不变的速度沿着一个初始的方向一直向前,在微观层面,每个光量子的运动轨迹是以波函数所展现…

2026/8/25 11:48:27

SIP通话转接原理与REFER方法实战解析

1. 通话转接不是“挂断再拨号”,而是SIP会话的动态重定向你有没有遇到过这样的场景:客服坐席A正在和客户通电话,突然需要把这通对话无缝转给专家坐席B,客户完全感知不到中间的断连——既没听到忙音,也没被要求重新拨号…

2026/8/25 16:56:43

Kolla-ansible单节点OpenStack部署实战:从环境准备到排坑指南

1. 为什么选择Kolla-ansible来部署单节点OpenStack?如果你正在寻找一种能把OpenStack从“概念”快速变成“可用的实验环境”的方法,那么Kolla-ansible几乎是当前最主流、最省心的选择。我见过太多人卡在手动编译依赖、配置服务、处理版本冲突的泥潭里&am…

2026/8/26 0:04:32

Python random 模块常用函数详解:从入门到实战

目录 1. 引言2. 准备工作3. 基础随机函数4. 序列相关函数5. 随机种子与复现6. 实战案例7. 注意事项8. 常见问题与排查9. 总结 1. 引言 摘要: 本文系统介绍 Python 标准库 random 模块中最常用的随机数生成函数。内容涵盖基础随机函数(random()、unifor…

2026/8/26 1:19:35

JSON总结

JSON概念 JSON(JavaScript Object Notation) 是一种轻量级的数据交换格式,主要用于跟服务器进行交换数据。它基于ECMAScript的一个子集。 JSON采用完全独立于语言的文本格式,但是也使用了类似于C语言家族的习惯(包括C、C、C#、Java、JavaScr…

2026/8/26 1:19:35

保存连接sse 是什么原理,为什么不会一直请求

“保持连接”用的是 SSE(Server-Sent Events),本质是一个没有马上结束的 HTTP 请求。 过程是: 拷贝机发送一次请求: GET /api/code-sync/events服务器返回: Content-Type: text/event-stream但不关闭响应&…

2026/8/24 13:42:17

实测才敢推 AI论文网站 2026最新测评与推荐

2026年真正好用的AI论文网站,核心看生成的论文质量、低AI味、格式正确、学术适配四大指标。综合实测,千笔AI、ThouPen、豆包、DeepSeek、Grammarly 是当前最值得推荐的梯队,覆盖从免费到付费、从中文到英文、从文科到理工的全场景需求。一、综…

2026/8/24 18:13:48

2026必备!AI论文网站测评:最新推荐与深度对比

2026年真正好用的AI论文网站,核心看生成的论文质量、低AI味、格式正确、学术适配四大指标。综合实测,千笔AI、ThouPen、豆包、DeepSeek、Grammarly 是当前最值得推荐的梯队,覆盖从免费到付费、从中文到英文、从文科到理工的全场景需求。 一、…

2026/8/25 1:08:14

摆脱论文困扰!盘点2026年全网爆红的的AI论文写作工具

一天写完毕业论文在2026年已不再是天方夜谭。2026年最炸裂、实测能大幅提速的AI论文写作工具,覆盖选题构思、文献整理、内容生成、格式排版等核心场景,真正帮你高效搞定论文难题。 一、全流程王者:一站式搞定论文全链路(一天定稿首…