讲师中心 微信公众号
AI工具推荐 视频效率加速

怎样在Python Django中实现基于JWT的无状态身份验证?

陌雪大大_7395

陌雪大大_7395

发布时间:2026-07-13 12:39:53

|

294人浏览过

|

来源于php中文网

原创

直接使用djangorestframework-simplejwt而非手写JWT逻辑,因其已完备支持exp/iat/nbf校验、密钥轮换、黑名单机制,并持续适配Django版本;手写易遗漏关键安全细节。

怎样在python django中实现基于jwt的无状态身份验证?

为什么直接用 djangorestframework-simplejwt 而不是手写 JWT 逻辑?

手写签发、校验、刷新逻辑容易漏掉关键细节:比如 exp 校验未强制、iat 和 nbf 忽略、密钥轮换无支持、黑名单机制缺失。社区方案已覆盖这些边界,且持续适配 Django 版本变更。直接集成 djangorestframework-simplejwt 是更稳妥的选择。

安装后需在 settings.py 中配置:

INSTALLED_APPS += ['rest_framework_simplejwt']<br><br>REST_FRAMEWORK = {<br>    'DEFAULT_AUTHENTICATION_CLASSES': [<br>        'rest_framework_simplejwt.authentication.JWTAuthentication',<br>    ],<br>}<br><br>from datetime import timedelta<br>SIMPLE_JWT = {<br>    'ACCESS_TOKEN_LIFETIME': timedelta(minutes=15),<br>    'REFRESH_TOKEN_LIFETIME': timedelta(days=7),<br>    'ROTATE_REFRESH_TOKENS': True,<br>    'BLACKLIST_AFTER_ROTATION': True,<br>}

如何让登录接口返回 access + refresh token 并支持前端存储?

默认的 TokenObtainPairView 只返回 access 和 refresh 字段,但前端通常需要明确字段名、HTTP 状态码和可选的用户信息。建议继承并重写响应结构:

from rest_framework_simplejwt.views import TokenObtainPairView<br>from rest_framework_simplejwt.serializers import TokenObtainPairSerializer<br><br>class CustomTokenObtainPairSerializer(TokenObtainPairSerializer):<br>    def validate(self, attrs):<br>        data = super().validate(attrs)<br>        data['user_id'] = self.user.id<br>        data['email'] = self.user.email<br>        return data<br><br>class CustomTokenObtainPairView(TokenObtainPairView):<br>    serializer_class = CustomTokenObtainPairSerializer

路由中注册该视图,前端调用后即可拿到含用户基础信息的 token 响应。注意:不要把敏感字段(如密码哈希、权限列表)塞进 token payload,应在后续请求中按需查库。

立即学习“Python免费学习笔记(深入)”;

python-code-analyz
python-code-analyz

专业Python代码分析与优化,支持语法检查、安全扫描、性能评估、复杂度分析及重构后优化代码生成。

下载

刷新 token 时遇到 Token is blacklisted 怎么办?

这个错误通常出现在启用了 ROTATE_REFRESH_TOKENS=True 后,客户端重复使用旧 refresh token 请求新 access token。原因包括:

  • 前端未及时用新返回的 refresh 替换本地存储的旧值
  • 并发请求中多个请求同时用同一个 refresh 触发了黑名单写入
  • BLACKLIST_AFTER_ROTATION 开启后,旧 token 立即失效,无法二次使用

解决方式:

  • 确保前端在每次成功刷新后,用响应体中的新 refresh 覆盖本地存储
  • 对刷新请求做防抖或串行化处理(例如用 Promise 链或锁机制)
  • 若业务允许,可临时关闭 BLACKLIST_AFTER_ROTATION,但会牺牲安全性

如何在非 API 视图(如通用类视图或模板视图)中获取当前 JWT 用户?

JWTAuthentication 默认只作用于 DRF 的 APIView 及其子类,普通 View 或模板视图不会自动解析 Authorization header。不能依赖 request.user,必须手动解码:

from rest_framework_simplejwt.tokens import AccessToken<br>from django.contrib.auth.models import User<br><br>def my_view(request):<br>    auth_header = request.META.get('HTTP_AUTHORIZATION')<br>    if not auth_header or not auth_header.startswith('Bearer '):<br>        return HttpResponseForbidden()<br>    try:<br>        token = auth_header.split(' ')[1]<br>        validated_token = AccessToken(token)<br>        user_id = validated_token['user_id']<br>        user = User.objects.get(id=user_id)<br>    except Exception:<br>        return HttpResponseForbidden()<br>    # 继续业务逻辑

注意:AccessToken 不校验 refresh token;若需支持双 token 场景,应统一用 RefreshToken 类并调用其 access_token 属性;生产环境务必捕获 TokenError、InvalidToken 等具体异常,而非宽泛的 Exception。

JWT 的无状态本质意味着所有校验都在内存中完成,不查数据库——但这也导致你无法在 token 有效期内主动使某个用户登出,除非引入 Redis 黑名单或缩短 ACCESS_TOKEN_LIFETIME。这点常被忽略,直到遇到强制下线需求才意识到代价。

热门AI工具

更多
切问学术

切问学术是一款AI论文写作工具,复旦大学NLP团队推出的AI学术智能体。

DeepSeek

DeepSeek是一款面向对话、写作、编程和推理场景的AI大模型工具。

Loomy
Loomy Hot

一款AI工具,主要用于科大讯飞发布的桌面级 AI 助理,比 OpenClaw 更易用、更安全!,适合需要提升相关任务效率的用户。

墨刀AI
墨刀AI Hot

一款AI图像与设计工具,主要用于产品经理的专属智能体,适合需要提升相关任务效率的用户。

豆包大模型

豆包大模型是一款由字节跳动推出的企业级大语言模型服务平台。

SkildArt
SkildArt Hot

SkildArt是一款AI文本写作工具,一站式 AI 视觉创作平台。

讯飞智作

讯飞智作是一款AI视频创作工具,AI文本配音工具,数字人课程、营销视频制作。

PixTV
PixTV Hot

PixTV是一款面向AIGC内容创作的AI视频生成工具。

WorkBuddy

一款AI办公效率工具,主要用于腾讯云推出的AI原生桌面智能体工作台,适合需要提升相关任务效率的用户。

相关专题

更多
python打包成可执行文件
python打包成可执行文件

本专题为大家带来python打包成可执行文件相关的文章,大家可以免费的下载体验。

1631

2023.07.20

python能做什么
python能做什么

python能做的有:可用于开发基于控制台的应用程序、多媒体部分开发、用于开发基于Web的应用程序、使用python处理数据、系统编程等等。本专题为大家提供python相关的各种文章、以及下载和课程。

3944

2023.07.25

format在python中的用法
format在python中的用法

Python中的format是一种字符串格式化方法,用于将变量或值插入到字符串中的占位符位置。通过format方法,我们可以动态地构建字符串,使其包含不同值。php中文网给大家带来了相关的教程以及文章,欢迎大家前来阅读学习。

1629

2023.07.31

python教程
python教程

Python已成为一门网红语言,即使是在非编程开发者当中,也掀起了一股学习的热潮。本专题为大家带来python教程的相关文章,大家可以免费体验学习。

22677

2023.08.03

python环境变量的配置
python环境变量的配置

Python是一种流行的编程语言,被广泛用于软件开发、数据分析和科学计算等领域。在安装Python之后,我们需要配置环境变量,以便在任何位置都能够访问Python的可执行文件。php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

2787

2023.08.04

python eval
python eval

eval函数是Python中一个非常强大的函数,它可以将字符串作为Python代码进行执行,实现动态编程的效果。然而,由于其潜在的安全风险和性能问题,需要谨慎使用。php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

2827

2023.08.04

scratch和python区别
scratch和python区别

scratch和python的区别:1、scratch是一种专为初学者设计的图形化编程语言,python是一种文本编程语言;2、scratch使用的是基于积木的编程语法,python采用更加传统的文本编程语法等等。本专题为大家提供scratch和python相关的文章、下载、课程内容,供大家免费下载体验。

1123

2023.08.11

python合并两个列表
python合并两个列表

Python是一种强大的编程语言,具有许多方便的功能和工具。在Python中,有多种方法可以合并两个列表。php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

596

2023.08.10

LLVM自定义Pass怎么写
LLVM自定义Pass怎么写

本专题聚焦LLVM自定义Pass开发,整理Pass类结构、run()方法、PreservedAnalyses、CMake构建、插件注册、-load-pass-plugin加载和测试用例编写流程。

0

2026.09.30

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
Django 6.1 官方文档
Django 6.1 官方文档

共0课时 | 0人学习

Django 教程
Django 教程

共28课时 | 9.7万人学习

Django 教程
Django 教程

共8课时 | 11.2万人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn