讲师中心 微信公众号
AI工具推荐 视频效率加速

Firebase 中使用服务账户生成并验证自定义令牌的完整流程指南

秋强酱_7379

秋强酱_7379

发布时间:2026-09-11 10:47:41

|

834人浏览过

|

来源于php中文网

原创

Firebase 中使用服务账户生成并验证自定义令牌的完整流程指南

本文详解 Firebase Admin SDK 生成 custom token 与后端验证 ID token 的关键区别,指出 verifyIdToken() 不适用于 custom token,并提供从服务端签发、客户端登录、获取有效 ID token 到服务端安全校验的端到端实践方案。

本文详解 firebase admin sdk 生成 custom token 与后端验证 id token 的关键区别,指出 `verifyidtoken()` 不适用于 custom token,并提供从服务端签发、客户端登录、获取有效 id token 到服务端安全校验的端到端实践方案。

在 Firebase 身份认证体系中,“custom token” 和 “ID token” 是两类用途截然不同的 JWT:

  • Custom token:由服务端(如你的 Node.js 后端)调用 admin.auth().createCustomToken(uid, claims?) 生成,仅用于客户端首次登录,本身不可被服务端直接验证;
  • ID token:由客户端 Firebase SDK(如 signInWithCustomToken() 成功后)自动颁发,是用户会话的有效凭证,唯一可被 admin.auth().verifyIdToken() 安全校验的令牌。

你当前的错误 verifyIdToken() expects an ID token, but was given a custom token 正源于混淆了二者角色——你将刚生成的 custom token 直接放入 Authorization: Bearer <custom-token></custom-token> 头部,并试图用 verifyIdToken() 校验它,这在 Firebase 架构中是非法操作。

✅ 正确流程:三步闭环验证

1️⃣ 服务端生成 custom token(你已正确实现)

// ✅ 正确:生成 custom token(仅用于客户端登录)
const customToken = await admin.auth().createCustomToken("test", { role: "third-party" });
res.json({ customToken }); // 注意:字段名应为 customToken,非 oneTimeToken

2️⃣ 客户端(如 Web App)使用 custom token 登录并获取 ID token

// 前端 JS(需引入 firebase-js-sdk v9+)
import { getAuth, signInWithCustomToken, getIdToken } from "firebase/auth";

const auth = getAuth();
const customToken = "your-custom-token-from-backend"; // 从 /generate-token 接口获取

try {
  await signInWithCustomToken(auth, customToken);
  const idToken = await getIdToken(auth.currentUser); // ✅ 获取真正的 ID token
  // 将此 idToken 发送给你的受保护 API
  fetch("/api/protected", {
    headers: { "Authorization": `Bearer ${idToken}` }
  });
} catch (error) {
  console.error("Login failed:", error);
}

3️⃣ 服务端验证传入的 ID token(而非 custom token)

// ✅ 正确:验证客户端传来的 ID token
const authHeader = req.header("Authorization");
const idToken = authHeader?.split("Bearer ")[1];

if (!idToken) {
  return res.status(401).json({ error: "Missing ID token" });
}

try {
  const decodedToken = await admin.auth().verifyIdToken(idToken); // ✅ 现在合法
  console.log("User UID:", decodedToken.uid);
  console.log("Custom claims:", decodedToken.role); // 如 { role: "third-party" }
  res.json({ success: true, user: decodedToken.uid });
} catch (error) {
  console.error("ID token verification failed:", error);
  res.status(403).json({ error: "Invalid or expired ID token" });
}

⚠️ 关键注意事项

  • 不要在 Postman 中直接测试 custom token:Postman 没有 Firebase 客户端上下文,无法调用 signInWithCustomToken(),因此无法获得合法 ID token。请先在真实 Web 或移动端应用中完成登录流程。
  • JWT.io 验证失败是正常的:custom token 的签名密钥是 Firebase 私钥,而 JWT.io 无法访问该密钥,故显示“Invalid signature”——这不表示 token 生成错误,而是设计使然。
  • CORS 配置需匹配实际前端域名:确保 Access-Control-Allow-Origin 设置为你生产环境的域名(如 https://omnibill-twl.web.app),开发时可临时设为 *(仅限测试)。
  • ID token 有效期为 1 小时:客户端需在过期前刷新(getIdToken(true) 强制刷新),服务端无需缓存验证结果,verifyIdToken() 内部已高效处理。

遵循以上流程,即可构建安全、符合 Firebase 最佳实践的第三方服务认证链。核心牢记:custom token 是“入场券”,ID token 才是“门禁卡”——只有后者能通过后端门禁系统。

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

热门AI工具

更多
立刻MV
立刻MV Hot

立刻MV是一款AI文本写作工具,AI 音乐视频(MV)创作工具。

Lovart
Lovart Hot

一款面向视觉设计创作的AI设计平台,可通过智能体和画布工作流辅助制作海报、Logo、网页、PPT及其他视觉内容。

LibLibAI
LibLibAI Hot

一款AI视频创作工具,主要用于国内领先的AI创意平台,以海量模型、低门槛操作与“创作-分享-商业化”生态,让小白与专业创作者都能高效实现图文乃至视频创意表达,适合需要提升相关任务效率的用户。

VibeKnow
VibeKnow Hot

一款AI视频创作工具,主要用于全球首个AI知识视频创作平台,文档、文章、网页,一键生成视频,适合需要提升相关任务效率的用户。

DeepSeek

DeepSeek是一款面向对话、写作、编程和推理场景的AI大模型工具。

二狗PPT
二狗PPT Hot

一款AI演示文稿工具,主要用于专为中式职场打造的AI PPT生成工具,适合需要提升相关任务效率的用户。

豆包大模型

豆包大模型是一款由字节跳动推出的企业级大语言模型服务平台。

PixTV
PixTV Hot

PixTV是一款面向AIGC内容创作的AI视频生成工具。

WorkBuddy

一款AI办公效率工具,主要用于腾讯云推出的AI原生桌面智能体工作台,适合需要提升相关任务效率的用户。

相关专题

更多
js获取数组长度的方法
js获取数组长度的方法

在js中,可以利用array对象的length属性来获取数组长度,该属性可设置或返回数组中元素的数目,只需要使用“array.length”语句即可返回表示数组对象的元素个数的数值,也就是长度值。php中文网还提供JavaScript数组的相关下载、相关课程等内容,供大家免费下载使用。

4626

2023.06.20

js刷新当前页面
js刷新当前页面

js刷新当前页面的方法:1、reload方法,该方法强迫浏览器刷新当前页面,语法为“location.reload([bForceGet]) ”;2、replace方法,该方法通过指定URL替换当前缓存在历史里(客户端)的项目,因此当使用replace方法之后,不能通过“前进”和“后退”来访问已经被替换的URL,语法为“location.replace(URL) ”。php中文网为大家带来了js刷新当前页面的相关知识、以及相关文章等内容

1149

2023.07.04

js四舍五入
js四舍五入

js四舍五入的方法:1、tofixed方法,可把 Number 四舍五入为指定小数位数的数字;2、round() 方法,可把一个数字舍入为最接近的整数。php中文网为大家带来了js四舍五入的相关知识、以及相关文章等内容

4564

2023.07.04

js删除节点的方法
js删除节点的方法

js删除节点的方法有:1、removeChild()方法,用于从父节点中移除指定的子节点,它需要两个参数,第一个参数是要删除的子节点,第二个参数是父节点;2、parentNode.removeChild()方法,可以直接通过父节点调用来删除子节点;3、remove()方法,可以直接删除节点,而无需指定父节点;4、innerHTML属性,用于删除节点的内容。

920

2023.09.01

JavaScript转义字符
JavaScript转义字符

JavaScript中的转义字符是反斜杠和引号,可以在字符串中表示特殊字符或改变字符的含义。本专题为大家提供转义字符相关的文章、下载、课程内容,供大家免费下载体验。

1816

2023.09.04

js生成随机数的方法
js生成随机数的方法

js生成随机数的方法有:1、使用random函数生成0-1之间的随机数;2、使用random函数和特定范围来生成随机整数;3、使用random函数和round函数生成0-99之间的随机整数;4、使用random函数和其他函数生成更复杂的随机数;5、使用random函数和其他函数生成范围内的随机小数;6、使用random函数和其他函数生成范围内的随机整数或小数。

3305

2023.09.04

如何启用JavaScript
如何启用JavaScript

JavaScript启用方法有内联脚本、内部脚本、外部脚本和异步加载。详细介绍:1、内联脚本是将JavaScript代码直接嵌入到HTML标签中;2、内部脚本是将JavaScript代码放置在HTML文件的`<script>`标签中;3、外部脚本是将JavaScript代码放置在一个独立的文件;4、外部脚本是将JavaScript代码放置在一个独立的文件。

4293

2023.09.12

Js中Symbol类详解
Js中Symbol类详解

javascript中的Symbol数据类型是一种基本数据类型,用于表示独一无二的值。Symbol的特点:1、独一无二,每个Symbol值都是唯一的,不会与其他任何值相等;2、不可变性,Symbol值一旦创建,就不能修改或者重新赋值;3、隐藏性,Symbol值不会被隐式转换为其他类型;4、无法枚举,Symbol值作为对象的属性名时,默认是不可枚举的。

2800

2023.09.20

FrankenPHP集成Laravel详细教程
FrankenPHP集成Laravel详细教程

本专题提供FrankenPHP集成Laravel的详细配置指南,全面解析运行原理、开发环境搭建、Caddyfile配置、Octane工作模式、数据库连接、队列任务、定时任务和生产环境优化,解决部署过程中常见的报错与兼容性问题。

0

2026.10.08

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
热门推荐
/
最新课程
关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn