讲师中心 微信公众号
AI工具推荐 视频效率加速

JWT 中的签名机制:HMAC 与 RSA 的核心区别及正确用法

云辰同学_4471

云辰同学_4471

发布时间:2026-02-27 12:47:29

|

640人浏览过

|

来源于php中文网

原创

JWT 中的签名机制:HMAC 与 RSA 的核心区别及正确用法

JWT 并不默认使用公私钥对进行签名;HS256 等 HMAC 算法仅依赖单一密钥(即“密钥”,非“私钥”),用于服务端自验证,而非数字签名意义上的身份确权。混淆签名算法类型是导致 signature is invalid 错误的常见根源。

jwt 并不默认使用公私钥对进行签名;hs256 等 hmac 算法仅依赖单一密钥(即“密钥”,非“私钥”),用于服务端自验证,而非数字签名意义上的身份确权。混淆签名算法类型是导致 `signature is invalid` 错误的常见根源。

在 JWT 规范中,签名算法决定了密钥的使用方式。你当前代码中存在两个关键误解:

  1. 错误地将 SigningMethodHS256 与 RSA 密钥配对使用
    jwt.SigningMethodHS256 是基于哈希的消息认证码(HMAC-SHA256),它要求同一个共享密钥(secret key)同时用于签名和验签。它不接受公私钥对——传入 publicKey 给 HS256 的验证回调,本质上是在用一个 RSA 公钥去校验 HMAC 签名,必然失败。

  2. 混淆了“签名目的”:JWT 常用于服务端完整性保护,而非第三方身份断言
    HMAC 模式下,密钥必须严格保密(如环境变量或密钥管理服务),其设计目标是:只有持有该密钥的服务才能生成/验证有效 Token。这适用于单体或可信微服务场景。而 RSA(如 RS256)才真正启用非对称加密:私钥签名、公钥验签,适用于需向第三方(如 OAuth2 资源服务器)证明签发者身份的场景。

✅ 正确做法取决于你的安全需求:

  • 若使用 HMAC(如 HS256),请统一使用同一 secret:

    secret := []byte("your-super-secret-key") // 不是 RSA 私钥文件!
    
    // 签名
    token := jwt.New(jwt.SigningMethodHS256)
    token.Claims = jwt.MapClaims{"Latitude": "25.000", "Longitude": "27.000"}
    tokenString, err := token.SignedString(secret)
    if err != nil { /* handle */ }
    
    // 验签(必须用相同 secret)
    parsedToken, err := jwt.Parse(tokenString, func(*jwt.Token) (interface{}, error) {
        return secret, nil // ← 关键:返回 secret,不是 publicKey
    })
  • 若坚持使用 RSA(如 RS256),则需切换签名方法并正确加载密钥:

    // 读取 PEM 格式私钥(签名用)
    privKey, _ := ioutil.ReadFile("demo.rsa")
    privateKey, _ := jwt.ParseRSAPrivateKeyFromPEM(privKey)
    
    // 读取 PEM 格式公钥(验签用)
    pubKey, _ := ioutil.ReadFile("demo.rsa.pub")
    publicKey, _ := jwt.ParseRSAPublicKeyFromPEM(pubKey)
    
    // 签名:使用 RS256 + 私钥
    token := jwt.New(jwt.SigningMethodRS256)
    token.Claims = jwt.MapClaims{"Latitude": "25.000", "Longitude": "27.000"}
    tokenString, err := token.SignedString(privateKey)
    
    // 验签:使用公钥(注意:回调中返回 *rsa.PublicKey,非 []byte)
    parsedToken, err := jwt.Parse(tokenString, func(*jwt.Token) (interface{}, error) {
        return publicKey, nil // ← 类型为 *rsa.PublicKey
    })

⚠️ 注意事项:

  • github.com/dgrijalva/jwt-go 已归档,推荐升级至 github.com/golang-jwt/jwt/v5(API 更安全、文档更完善);
  • RSA 密钥需为 PEM 编码的 PKCS#1 或 PKCS#8 格式;若 ParseRSAPublicKeyFromPEM 失败,请检查公钥文件是否含 -----BEGIN PUBLIC KEY----- 头尾;
  • 永远不要在客户端暴露签名密钥(无论 HMAC secret 还是 RSA 私钥);
  • 生产环境务必使用强随机 secret(如 crypto/rand 生成 32 字节以上)或受信密钥管理服务(KMS)。

总结:JWT 的安全性始于算法与密钥的匹配。选 HS256 就用 secret;选 RS256 才用 RSA 密钥对。理解这一分界,是构建可信赖认证流程的第一步。

热门AI工具

更多
豆包大模型

豆包大模型是一款由字节跳动推出的企业级大语言模型服务平台。

音述AI
音述AI Hot

一款AI音频处理工具,主要用于音述AI是一个以“用声音述说故事”为核心的 AI 音乐创作与声音分享社区,适合需要提升相关任务效率的用户。

UpDream
UpDream Hot

一款AI视频创作工具,主要用于哔哩哔哩推出的自研AI视频创作工具,适合需要提升相关任务效率的用户。

立刻MV
立刻MV Hot

立刻MV是一款AI文本写作工具,AI 音乐视频(MV)创作工具。

AionClaw
AionClaw Hot

AionClaw是一款面向办公、创作和编程任务的AI桌面智能体。

DeepSeek

DeepSeek是一款面向对话、写作、编程和推理场景的AI大模型工具。

WorkBuddy

一款AI办公效率工具,主要用于腾讯云推出的AI原生桌面智能体工作台,适合需要提升相关任务效率的用户。

PixPix
PixPix Hot

PixPix是一款面向电商视觉生产的AI商品图生成工具。

讯飞绘文

讯飞绘文是一款由科大讯飞推出的一站式 AIGC 内容运营平台。

相关专题

更多
golang如何定义变量
golang如何定义变量

golang定义变量的方法:1、声明变量并赋予初始值“var age int =值”;2、声明变量但不赋初始值“var age int”;3、使用短变量声明“age :=值”等等。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

499

2024.02.23

golang有哪些数据转换方法
golang有哪些数据转换方法

golang数据转换方法:1、类型转换操作符;2、类型断言;3、字符串和数字之间的转换;4、JSON序列化和反序列化;5、使用标准库进行数据转换;6、使用第三方库进行数据转换;7、自定义数据转换函数。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

596

2024.02.23

golang常用库有哪些
golang常用库有哪些

golang常用库有:1、标准库;2、字符串处理库;3、网络库;4、加密库;5、压缩库;6、xml和json解析库;7、日期和时间库;8、数据库操作库;9、文件操作库;10、图像处理库。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

1076

2024.02.23

golang和python的区别是什么
golang和python的区别是什么

golang和python的区别是:1、golang是一种编译型语言,而python是一种解释型语言;2、golang天生支持并发编程,而python对并发与并行的支持相对较弱等等。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

771

2024.03.05

golang是免费的吗
golang是免费的吗

golang是免费的。golang是google开发的一种静态强类型、编译型、并发型,并具有垃圾回收功能的开源编程语言,采用bsd开源协议。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

1586

2024.05.21

golang结构体相关大全
golang结构体相关大全

本专题整合了golang结构体相关大全,想了解更多内容,请阅读专题下面的文章。

4434

2025.06.09

golang相关判断方法
golang相关判断方法

本专题整合了golang相关判断方法,想了解更详细的相关内容,请阅读下面的文章。

2014

2025.06.10

golang数组使用方法
golang数组使用方法

本专题整合了golang数组用法,想了解更多的相关内容,请阅读专题下面的文章。

3926

2025.06.17

Kratos框架HTTP与gRPC服务开发教程
Kratos框架HTTP与gRPC服务开发教程

本专题围绕Kratos框架双协议服务开发,涵盖HTTP路由与处理器编写、参数获取、gRPC服务实现与客户端调用、metadata上下文传递、encoding编解码注册、统一响应封装、超时控制与流式响应实现方法。

0

2026.10.10

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
安装 Xdebug 并配置 phpstorm
安装 Xdebug 并配置 phpstorm

共1课时 | 185人学习

PostgreSQL 教程
PostgreSQL 教程

共48课时 | 20.4万人学习

好课诞生记
好课诞生记

共20课时 | 7.1万人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn