讲师中心 微信公众号
AI工具推荐 视频效率加速

怎样在Python Flask中通过Flask-JWT-Extended实现Token验证?

秋枫吖_2908

秋枫吖_2908

发布时间:2026-07-13 11:43:18

|

702人浏览过

|

来源于php中文网

原创

最常见原因是Flask-JWT-Extended默认仅从Authorization: Bearer <token>请求头提取token,若前端漏传Bearer前缀、误用header名或未配置JWT_TOKEN_LOCATION支持cookie/query,则验证失败;同时需确保JWT_SECRET_KEY全局一致且token未过期。

怎样在python flask中通过flask-jwt-extended实现token验证?

为什么用 create_access_token 生成的 token 无法被 jwt_required 验证?

最常见原因是 Flask-JWT-Extended 默认从请求头的 Authorization: Bearer <token> 提取 token,但前端发请求时漏了 Bearer 前缀,或用了错误的 header 名(比如写成 X-Auth-Token)。Flask-JWT-Extended 不会自动 fallback 到 cookie 或 query 参数——除非你显式配置。

  • 检查前端是否发送了正确格式的 header:Authorization: Bearer eyJ...(完整 token)
  • 确认未误设 JWT_TOKEN_LOCATION —— 默认是 ['headers'],若想同时支持 cookie,需手动设为 ['headers', 'cookies']
  • create_access_token 返回的是纯字符串,不是 HTTP 响应;你需要自己把它放进 JSON 响应里,例如 return jsonify(access_token=token)

如何让 @jwt_required() 在非 API 路由(如 HTML 页面)中生效?

Flask-JWT-Extended 的 @jwt_required() 默认只处理 JSON 请求,并在验证失败时返回 JSON 错误(如 {"msg": "Missing Authorization Header"})。如果你用它保护返回 HTML 的路由(比如 /dashboard),用户会看到一个难看的 JSON 错误页,而不是跳转登录页。

  • 改用 @jwt_required(optional=True) + 手动检查 get_jwt_identity(),再做重定向逻辑
  • 或者直接用 verify_jwt_in_request(optional=True) 捕获异常,自行处理:如果没 token 或无效,return redirect('/login')
  • 注意:cookie 模式下需额外配置 JWT_COOKIE_SECURE=True(生产环境必须)、JWT_COOKIE_CSRF_PROTECT=True(启用 CSRF 保护),否则 cookie token 会被浏览器拒绝发送

get_jwt() 和 get_jwt_identity() 返回值有什么区别?

get_jwt_identity() 只返回你在 create_access_token(identity=...) 里传入的那个值(通常是 user id 或 username),类型就是你给的原始类型(int、str 等);而 get_jwt() 返回完整的 JWT payload 字典,包含 exp、jti、type 等元信息,也包括你通过 additional_claims 注入的字段。

Python Use Agent
Python Use Agent

智能执行Python任务,自动生成、执行代码并反馈结果,无需额外配置,兼容旧命令。

下载
  • 需要判断用户角色?用 get_jwt().get('role')(前提是创建 token 时加了 additional_claims={'role': 'admin'})
  • 需要快速获取用户 ID 做数据库查询?直接用 get_jwt_identity() 更安全简洁
  • 不要在 get_jwt_identity() 返回 None 时假设 token 无效——它只在 token 有效且含 identity 字段时才返回值;无效 token 会提前触发异常,进不到这步

为什么本地开发时 token 总是提示 “Signature verification failed”?

这几乎一定是密钥不一致导致的:Flask-JWT-Extended 使用 JWT_SECRET_KEY(或 JWT_PRIVATE_KEY/JWT_PUBLIC_KEY)签名和验签。开发中常犯两个错——要么重启 Flask 后没重置密钥,要么在多个地方(如 config.py、.env、代码内硬编码)写了不同值。

立即学习“Python免费学习笔记(深入)”;

  • 确保 app.config['JWT_SECRET_KEY'] 在整个应用生命周期中**只设置一次**,且前后端共用同一值
  • 别用 os.urandom(24) 动态生成密钥——每次启动都变,旧 token 全部失效
  • 使用 RSA 时,JWT_PRIVATE_KEY 必须是 PEM 格式私钥(以 -----BEGIN PRIVATE KEY----- 开头),且 JWT_PUBLIC_KEY 必须严格匹配该私钥对应的公钥;用 openssl rsa -in priv.pem -pubout 生成公钥
Flask-JWT-Extended 的验证逻辑藏在装饰器内部,一旦配置项(如密钥、token 位置、过期时间)有微小偏差,错误表现就非常隐晦——比如 token 显示“有效”却拿不到 identity,或者明明传了 header 却报“Missing Authorization Header”。调试时优先确认三件事:token 是否真被送到了后端、密钥是否完全一致、JWT_TOKEN_LOCATION 是否匹配传输方式。

热门AI工具

更多
PixPix
PixPix Hot

PixPix是一款面向电商视觉生产的AI商品图生成工具。

WorkBuddy

一款AI办公效率工具,主要用于腾讯云推出的AI原生桌面智能体工作台,适合需要提升相关任务效率的用户。

Seko
Seko Hot

一款AI视频创作工具,主要用于商汤科技推出的创编一体的AI短视频创作Agent,适合需要提升相关任务效率的用户。

DeepSeek

DeepSeek是一款面向对话、写作、编程和推理场景的AI大模型工具。

豆包大模型

豆包大模型是一款由字节跳动推出的企业级大语言模型服务平台。

PixTV
PixTV Hot

PixTV是一款面向AIGC内容创作的AI视频生成工具。

Loomy
Loomy Hot

一款AI工具,主要用于科大讯飞发布的桌面级 AI 助理,比 OpenClaw 更易用、更安全!,适合需要提升相关任务效率的用户。

VibeKnow
VibeKnow Hot

一款AI视频创作工具,主要用于全球首个AI知识视频创作平台,文档、文章、网页,一键生成视频,适合需要提升相关任务效率的用户。

Lovart
Lovart Hot

一款面向视觉设计创作的AI设计平台,可通过智能体和画布工作流辅助制作海报、Logo、网页、PPT及其他视觉内容。

相关专题

更多
python打包成可执行文件
python打包成可执行文件

本专题为大家带来python打包成可执行文件相关的文章,大家可以免费的下载体验。

1611

2023.07.20

python能做什么
python能做什么

python能做的有:可用于开发基于控制台的应用程序、多媒体部分开发、用于开发基于Web的应用程序、使用python处理数据、系统编程等等。本专题为大家提供python相关的各种文章、以及下载和课程。

3924

2023.07.25

format在python中的用法
format在python中的用法

Python中的format是一种字符串格式化方法,用于将变量或值插入到字符串中的占位符位置。通过format方法,我们可以动态地构建字符串,使其包含不同值。php中文网给大家带来了相关的教程以及文章,欢迎大家前来阅读学习。

1609

2023.07.31

python教程
python教程

Python已成为一门网红语言,即使是在非编程开发者当中,也掀起了一股学习的热潮。本专题为大家带来python教程的相关文章,大家可以免费体验学习。

22537

2023.08.03

python环境变量的配置
python环境变量的配置

Python是一种流行的编程语言,被广泛用于软件开发、数据分析和科学计算等领域。在安装Python之后,我们需要配置环境变量,以便在任何位置都能够访问Python的可执行文件。php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

2767

2023.08.04

python eval
python eval

eval函数是Python中一个非常强大的函数,它可以将字符串作为Python代码进行执行,实现动态编程的效果。然而,由于其潜在的安全风险和性能问题,需要谨慎使用。php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

2807

2023.08.04

scratch和python区别
scratch和python区别

scratch和python的区别:1、scratch是一种专为初学者设计的图形化编程语言,python是一种文本编程语言;2、scratch使用的是基于积木的编程语法,python采用更加传统的文本编程语法等等。本专题为大家提供scratch和python相关的文章、下载、课程内容,供大家免费下载体验。

1123

2023.08.11

python合并两个列表
python合并两个列表

Python是一种强大的编程语言,具有许多方便的功能和工具。在Python中,有多种方法可以合并两个列表。php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

596

2023.08.10

LLVM自定义Pass怎么写
LLVM自定义Pass怎么写

本专题聚焦LLVM自定义Pass开发,整理Pass类结构、run()方法、PreservedAnalyses、CMake构建、插件注册、-load-pass-plugin加载和测试用例编写流程。

0

2026.09.30

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn