MERN 堆疊中基於角色的身份驗證:完整指南
身份驗證是 Web 應用程式的一個重要方面,確保只有授權使用者才能存取某些資源。基於角色的身份驗證 (RBAC) 更進一步,根據使用者的角色為使用者指派不同的權限。
在這篇文章中,我們將介紹:
✅ 什麼是基於角色的身份驗證?
✅ 為什麼要使用基於角色的身份驗證?
✅ 如何在 MERN Stack 應用程式中實作 RBAC
什麼是基於角色的身份驗證?
基於角色的存取控制 (RBAC) 是一種安全方法,其中為使用者指派角色,每個角色都有特定的權限。
例如,在電子商務應用程式中:
管理員可以新增、編輯或刪除產品。
賣家可以管理自己的商品。
顧客只能查看和購買產品。
這確保使用者只能執行與其角色相關的操作。
為什麼要使用基於角色的身份驗證?
✔ 增強的安全性 – 防止未經授權的存取敏感操作。
✔ 可擴充性 – 隨著系統的成長輕鬆新增角色和權限。
✔ 更好的使用者管理 – 無需修改程式碼即可指派權限。
如何在 MERN Stack 應用程式中實現 RBAC?
1️⃣ 設定使用者模型 (MongoDB Mongoose)
在你的 models/user.model.js 中:
javascript
複製程式碼
const mongoose = require("mongoose");
const UserSchema = new mongoose.Schema({
使用者名稱:{ 類型:字串,必要:true,唯一:true },
電子郵件:{ 類型:字串,必要:true,唯一:true },
密碼:{ 類型:字串,必要:true },
角色:{
類型:字串,
列舉:[“管理員”,“賣家”,“客戶”],
預設值:「客戶」
}
});
module.exports = mongoose.model("User", UserSchema);
?在這裡,每個用戶都有一個角色字段,它決定了他們的權限。
2️⃣ 產生用於身份驗證的 JWT 令牌
在你的controllers/auth.controller.js中:
javascript
複製程式碼
const jwt = require("jsonwebtoken");
const User = require("../models/user.model");
const login = async (req, res) =>; {
const { 電子郵件, 密碼 } = req.body;
const user = wait User.findOne({ email });
if (!user || user.password !== 密碼) {
return res.status(401).json({ message: "無效憑證" });
}
const token = jwt.sign({ userId: user._id, role: user.role }, "SECRET_KEY", { expiresIn: "1h" });
res.json({ token, role: user.role });
};
module.exports = { 登入 };
?此函數產生包含使用者角色的 JWT 令牌。
3️⃣ 建立中間件來限制存取
在 middlewares/auth.middleware.js 中:
javascript
複製程式碼
const jwt = require("jsonwebtoken");
constauthenticate = (req, res, next) =>; {
const token = req.header("授權")?.split(" ")[1];
if (!token) return res.status(403).json({ message: "存取被拒絕" });
嘗試{
const 解碼 = jwt.verify(token, "SECRET_KEY");
req.user = 已解碼;
下一個();
} 捕獲(錯誤){
res.status(401).json({ message: "無效令牌" });
}
};
const 授權 = (角色) => {
返回(請求,res,下一個)=> {
if (!roles.includes(req.user.role)) {
return res.status(403).json({ message: "Forbidden" });
}
下一個();
};
};
module.exports = { 驗證、授權 };
?驗證 – 確保只有登入的使用者才能存取路由。
?授權 – 根據角色限制存取。
4️⃣ 依照使用者角色保護路由
在routes/admin.routes.js中:
javascript
複製程式碼
const express = require("express");
const { 驗證、授權 } = require("../middlewares/auth.middleware");
const router = express.Router();
router.get("/admin-dashboard", 驗證, 授權(["admin"]), (req, res) => {
res.json({ message: "歡迎來到管理儀表板" });
});
module.exports = 路由器;
?只有具有 admin 角色的使用者才能存取 /admin-dashboard。
5️⃣ 在 React 中實作基於角色的 UI
在 App.js(前端):
javascript
複製程式碼
import { useState, useEffect } from "react";
從“axios”導入 axios;
const App = () =>; {
const [role, setRole] = useState(null);
useEffect(() => {
const token = localStorage.getItem("token");
如果(令牌){
const 解碼 = JSON.parse(atob(token.split(".")[1]));
setRole(decoded.role);
}
}, []);
返回(
歡迎使用 MERN 基於角色的身份驗證
{角色 === "admin" && 管理儀表板}
{角色===「賣家」&&賣家儀表板}
{角色===「客戶」&&客戶儀表板}
);
};
匯出預設應用程式;
? UI 根據使用者的角色顯示不同的儀表板。
結論
基於角色的身份驗證是現代 Web 應用程式中必不可少的安全措施。透過在 MERN Stack 中實現 RBAC,您可以有效地控制使用者權限。
?後續步驟:
?新增管理員角色管理面板。
?對密碼實施資料庫加密。
?使用刷新令牌以獲得更好的安全性。
想了解更多嗎?在評論中留下你的問題! ?
以上是MERN 堆疊中基於角色的身份驗證:完整指南的詳細內容。更多資訊請關注PHP中文網其他相關文章!

熱AI工具

Undresser.AI Undress
人工智慧驅動的應用程序,用於創建逼真的裸體照片

AI Clothes Remover
用於從照片中去除衣服的線上人工智慧工具。

Undress AI Tool
免費脫衣圖片

Clothoff.io
AI脫衣器

Video Face Swap
使用我們完全免費的人工智慧換臉工具,輕鬆在任何影片中換臉!

熱門文章

熱工具

記事本++7.3.1
好用且免費的程式碼編輯器

SublimeText3漢化版
中文版,非常好用

禪工作室 13.0.1
強大的PHP整合開發環境

Dreamweaver CS6
視覺化網頁開發工具

SublimeText3 Mac版
神級程式碼編輯軟體(SublimeText3)

JavaScript是現代Web開發的基石,它的主要功能包括事件驅動編程、動態內容生成和異步編程。 1)事件驅動編程允許網頁根據用戶操作動態變化。 2)動態內容生成使得頁面內容可以根據條件調整。 3)異步編程確保用戶界面不被阻塞。 JavaScript廣泛應用於網頁交互、單頁面應用和服務器端開發,極大地提升了用戶體驗和跨平台開發的靈活性。

JavaScript的最新趨勢包括TypeScript的崛起、現代框架和庫的流行以及WebAssembly的應用。未來前景涵蓋更強大的類型系統、服務器端JavaScript的發展、人工智能和機器學習的擴展以及物聯網和邊緣計算的潛力。

不同JavaScript引擎在解析和執行JavaScript代碼時,效果會有所不同,因為每個引擎的實現原理和優化策略各有差異。 1.詞法分析:將源碼轉換為詞法單元。 2.語法分析:生成抽象語法樹。 3.優化和編譯:通過JIT編譯器生成機器碼。 4.執行:運行機器碼。 V8引擎通過即時編譯和隱藏類優化,SpiderMonkey使用類型推斷系統,導致在相同代碼上的性能表現不同。

JavaScript是現代Web開發的核心語言,因其多樣性和靈活性而廣泛應用。 1)前端開發:通過DOM操作和現代框架(如React、Vue.js、Angular)構建動態網頁和單頁面應用。 2)服務器端開發:Node.js利用非阻塞I/O模型處理高並發和實時應用。 3)移動和桌面應用開發:通過ReactNative和Electron實現跨平台開發,提高開發效率。

Python更適合初學者,學習曲線平緩,語法簡潔;JavaScript適合前端開發,學習曲線較陡,語法靈活。 1.Python語法直觀,適用於數據科學和後端開發。 2.JavaScript靈活,廣泛用於前端和服務器端編程。

本文展示了與許可證確保的後端的前端集成,並使用Next.js構建功能性Edtech SaaS應用程序。 前端獲取用戶權限以控制UI的可見性並確保API要求遵守角色庫

從C/C 轉向JavaScript需要適應動態類型、垃圾回收和異步編程等特點。 1)C/C 是靜態類型語言,需手動管理內存,而JavaScript是動態類型,垃圾回收自動處理。 2)C/C 需編譯成機器碼,JavaScript則為解釋型語言。 3)JavaScript引入閉包、原型鍊和Promise等概念,增強了靈活性和異步編程能力。

我使用您的日常技術工具構建了功能性的多租戶SaaS應用程序(一個Edtech應用程序),您可以做同樣的事情。 首先,什麼是多租戶SaaS應用程序? 多租戶SaaS應用程序可讓您從唱歌中為多個客戶提供服務
