1、maven依赖
<dependencies>
<dependency>
<groupId>io.jsonwebtoken</groupId>
<artifactId>jjwt</artifactId>
<version>0.12.6</version>
</dependency>
</dependencies>
2、jwt工具类
package org.oak;
import io.jsonwebtoken.*;
import io.jsonwebtoken.security.Keys;
import javax.crypto.SecretKey;
import java.nio.charset.StandardCharsets;
import java.util.Date;
import java.util.HashMap;
import java.util.Map;
import java.util.concurrent.TimeUnit;
public class JwtUtils {
static final String secretKey = "123456789012345123456789012345123456789012345";
/**
* 生成jwt
* 使用Hs256算法, 私匙使用固定秘钥
*
* @param secretKey jwt秘钥
* @param ttlMillis jwt过期时间(毫秒)
* @param claims 设置的信息
* @return
*/
public static String createJwt(String secretKey, long ttlMillis, Map<String, Object> claims) {
// 指定签名的时候使用的签名算法,也就是header那部分
// SignatureAlgorithm signatureAlgorithm = SignatureAlgorithm.HS256;
// 生成JWT的时间
long expMillis = System.currentTimeMillis() + ttlMillis;
Date exp = new Date(expMillis);
//生成 HMAC 密钥,根据提供的字节数组长度选择适当的 HMAC 算法,并返回相应的 SecretKey 对象。
SecretKey key = Keys.hmacShaKeyFor(secretKey.getBytes(StandardCharsets.UTF_8));
// 设置jwt的body
JwtBuilder builder = Jwts.builder()
// 设置签名使用的签名算法和签名使用的秘钥
.signWith(key)
.issuer("auth_server")
.subject("open_api")
// 如果有私有声明,一定要先设置这个自己创建的私有的声明,这个是给builder的claim赋值,一旦写在标准的声明赋值之后,就是覆盖了那些标准的声明的
.claims(claims)
// 设置过期时间
.expiration(exp);
return builder.compact();
}
/**
* Token解密
*
* @param secretKey jwt秘钥 此秘钥一定要保留好在服务端, 不能暴露出去, 否则sign就可以被伪造, 如果对接多个客户端建议改造成多个
* @param token 加密后的token
* @return
*/
public static Claims parseJWT(String secretKey, String token) throws Exception {
if (!validJwt(secretKey, token)) {
throw new Exception("Token过期");
}
//生成 HMAC 密钥,根据提供的字节数组长度选择适当的 HMAC 算法,并返回相应的 SecretKey 对象。
SecretKey key = Keys.hmacShaKeyFor(secretKey.getBytes(StandardCharsets.UTF_8));
// 得到DefaultJwtParser
JwtParser jwtParser = Jwts.parser()
// 设置签名的秘钥
.verifyWith(key)
.build();
Jws<Claims> jws = jwtParser.parseSignedClaims(token);
Claims claims = jws.getPayload();
return claims;
}
/**
* 判断token是否已经失效
*
* @param secretKey
* @param token
* @return
*/
public static boolean validJwt(String secretKey, String token) {
try {
//生成 HMAC 密钥,根据提供的字节数组长度选择适当的 HMAC 算法,并返回相应的 SecretKey 对象。
SecretKey key = Keys.hmacShaKeyFor(secretKey.getBytes(StandardCharsets.UTF_8));
// 得到DefaultJwtParser
JwtParser jwtParser = Jwts.parser()
// 设置签名的秘钥
.verifyWith(key)
.build();
Jws<Claims> jws = jwtParser.parseSignedClaims(token);
Claims claims = jws.getPayload();
Date expiration = claims.getExpiration();
if (expiration.before(new Date())) {
return false;
}
} catch (Exception e) {
e.printStackTrace();
return false;
}
return true;
}
public static void main(String[] args) throws Exception {
Map<String, Object> claims = new HashMap<>();
claims.put("userId", "A123456");
claims.put("userName", "张三");
//有效期10 秒
String token = createJwt(secretKey, 10 * 1 * 1000, claims);
System.out.println(token);
TimeUnit.SECONDS.sleep(20);
Claims claims1 = parseJWT(secretKey, token);
System.out.println(claims1);
//等待20秒
TimeUnit.SECONDS.sleep(20);
boolean b = validJwt(secretKey, token);
System.out.println(b);
}
}