原文地址:http://www.moye.me/?p=592

OAuth是什么

OAuth(开放授权)是一个开放标准,允许用户让第三方应用访问该用户在某一网站上存储的私密的资源(如照片,视频,联系人列表),而无需将用户名和密码提供给第三方应用。

OAuth 2.0  

OAuth的版本有v1.0, v1.0a 和 v2.0。OAuth 2.0 的出现主要是解决1.0+中的几个问题,提升开发简易度和应用安全性:

  • 更好的支持非浏览器APP(移动和桌面客户端,可以省略v1.0的交换token过程,增强用户体验)
  • 给访问令牌(Access-Token)添加了续期概念,对令牌泄露多了一层防御
  • 不再强制客户端使用Token Secret,有令牌就够了
  • 引入Bearer 验证机制

OAuth 2 是目前被广泛支持的版本,但不向下兼容1.0。

术语

简单说,OAuth 2涉及到三方

  1. Client APP:要访问用户的程序
  2. Resource Owner :用户,由他来给APP授权
  3. Authorization Server:也称为 API Provider(Google/Facebook/Twitter…)
    1. client_id 和 client_secret:Server颁发给 APP 的身份凭证
    2. Access Token:Server颁发的令牌,访问资源API需要带着它
    3. Scope:APP 向Server 提供需要调用的API种类
    4. Redirect URL:APP 向 Server提供的回调地址

OAuth 2 交互模型

OAuth 2的 交互模型比较灵活,主要的交互模型分为如下几种:

  • 服务端Authorization code授权:被 Web服务端编程广泛采用,也是本文重点介绍的模型
  • 客户端隐式授权:Web客户端编程(JavaScript APP)使用这种方式交互,在用户授权后直接取到令牌
  • Resource Owner登录授权:需要用户输入用户名和密码来交换令牌
  • 客户端凭证:这种模型下,APP 可能就是Owner,代表自己进行API调用

准备工作

首先,开发人员需要去API Provider处,为APP 创建应用信息,申请权限,以Google为例:

  1. 在 Google Developers Console 创建项目
  2. 在 APIs & Auth -> APIs 中,选择打开需要调用的API
  3. 在 APIs & Auth -> Credentials 中,填写 Redirect URIS(OAuth 2 回调的地址),创建Client ID。成功后,会得到需要的 CLIENT ID 和 CLIENT SECRET,保存好不要泄露 
  4. 在 APIs & Auth -> Consent screen 中,填写 Email/ Product Name/ Homepage/ Logo等 APP元信息,这些是给用户看的,在交互过程中会出现在确认授权页

服务端交互流程

OAuth 2 的服务端交互流程,是一个对用户透明的三方过程:

如果用Node.js 实现前述的 Google API OAuth 2访问,编程模型大概如此:

  1. 判断是否已有 access_token,过期了吗?如果不存在或过期,一步步来:
  2. 将用户页面跳向到https://accounts.google.com/o/oauth2/auth(附上一系列Query参数:response_type/ client_id/ redirect_uri/ scope,视需要追加参数:access_type/ approval_prompt/ state…)
  3. 为 redirect_uri 提供 HTTP GET 方法的处理,以响应回调
  4. 第3步的回调会收到一个code参数,用它向 https://accounts.google.com/o/oauth2/token 发起一个 POST请求,这次需要提供的参数:code / client_id/ client_secret/ redirect_uri/ grant_type
  5. 为 第4步 的redirect_uri 提供HTTP GET 方法的处理,以响应回调
  6. 第5步的回调会收到一个 JSON对象,里面有access_token 和它的过期时间expires_in,将它存下来
  7. 访问API,附上得到的 access_token

引入Passport

显然,自己实现OAuth 流程将需要写不少东西,且每增加一个API Provider,这个过程需要再来一次。这行里有句黑话:写得越多,错得就越多   这时候,应该找个合适的框架

Passport 框架就是为解决类似问题而生的:它以中间件的形式为Node 程序提供身份认证,框架本身将一般形式的认证过程(Basic & Digest/ OAuth/ Open ID)、回调及错误处理进行了封装,而将具体的认证实现抽象为Strategy(策略),与框架本身并无关系,只要是符合Passport 的Strategy都能以插件的形式加入项目被Passport使用。比如基于Google的OAuth 2认证,我们可以用 passport-google-oauth,基于Facebook的OAuth 2认证我们可以用passport-facebook,当然也可以用别的或者自己写。 这种基于策略的抽象大大简化了编程模型,所以Passport 有自信称 " Simple, unobtrusive authentication for Node.js",诚不欺我。

Passport 实现 Google 用户登录

Google 作为具体的 API Provider,用Passport 对其进行OAuth 2访问,需要一个 Strategy 来提供它的交互流程实现,本例中使用 passport-google-oauth

在package.json中确定引用,并用 npm install 安装模块:

"dependencies": {
//... more libraries
"passport": "*",
"passport-google-oauth": "*",
}
 将从 Google Developers Console 获得的client_id 和 client_secret 存到配置文件中:

{
//...more configuration
"GOOGLE_CLIENT_ID" : "xxxx.apps.googleusercontent.com",
"GOOGLE_CLIENT_SECRET" : "wdsfas3_-safdsafasf",
"GOOGLE_RETURN_URL" : "http://www.xxx.com/auth/google/return",
}

上篇提到的配置读取器configUtils将能自动读取到它,结合这些实现Google OAuth 2认证(authUtils.js:

var passport = require('passport')
, GoogleStrategy = require('passport-google-oauth').OAuth2Strategy; var config = require('../configUtils'); passport.use(new GoogleStrategy({
authorizationURL: 'https://accounts.google.com/o/oauth2/auth',
tokenURL: 'https://accounts.google.com/o/oauth2/token',
clientID: config.getConfigs().GOOGLE_CLIENT_ID,
clientSecret: config.getConfigs().GOOGLE_CLIENT_SECRET,
callbackURL: config.getConfigs().GOOGLE_RETURN_URL
},
function (accessToken, refreshToken, profile, done) {
var userInfo = {
'type': 'google',
'userid': profile.id,
'name': profile.displayName,
'email': profile.emails[0].value,
'avatar': profile._json.picture
};
return done(null, userInfo);
} passport.serializeUser(function (user, done) {
done(null, user);
}); passport.deserializeUser(function (obj, done) {
done(null, obj);
}); ));

代码中的 function (accessToken, refreshToken, profile, done) 就是用户授权后的回调,Passport 会将获取到的用户信息包装成profile,里面的转换代码可以自由发挥,最后记得调用done,并将用户信息返回。done 就是我们定义在路由里的回调,稍后会提到。

serializeUser 和 deserializeUser 是转换用的序列化/ 反序列化。

结合Express

在  authUtils.js 中导出给 Express 用的路由:

module.exports = function (app) {
app.use(passport.initialize()); app.get('/auth/google',
passport.authenticate('google', {
scope: 'https://www.google.com/m8/feeds https://www.googleapis.com/auth/userinfo.email https://www.googleapis.com/auth/userinfo.profile'
})); app.get('/auth/google/return',
passport.authenticate('google', { failureRedirect: '/login' }),
function (req, res) {
if (req.user) {
//...some user login handling code
}
res.redirect('/');
});
};

第1个 get 路由是我们可以在UI 上引用的地址,点击它开始OAuth 2 流程,即 Passport 的入口;第2个 get路由是Passport 的出口,即上节提到被 done 方法回调的地址,此时整个 OAuth 2 流程完成,程序得到了 user 信息(Passport将它注入到了 req上,但仅此一次可用,阅后即焚)。在认证过程发生任何错误,将跳转到  failureRedirect 指定的地址。Passport为我们做了诸如 code 交换 token的一系列琐碎事情。

app.js 中调用,So easy:

var authUtils = require('../authUtils');
authUtils(app);

小结

OAuth 2 协议为用户资源的授权提供了一个安全的、开放而又简易的标准,但即便如此,在Node.js 的 OAuth 2交互实现中,仍需 为Owner/App/Server的三方交互流程编写很多代码。使用Passport框架,将大大简化这一编程模型,使我们可以将更多精力投入到业务实现上。

本文提供的仅是一个基于Passport框架的OAuth 2方案思路,代码部分也仅是个骨架,望抛砖引玉。

更多文章请移步我的blog新地址: http://www.moye.me/

[Node.js] OAuth 2 和 passport框架的更多相关文章

  1. Pomelo:网易开源基于 Node.js 的游戏服务端框架

    Pomelo:网易开源基于 Node.js 的游戏服务端框架 https://github.com/NetEase/pomelo/wiki/Home-in-Chinese

  2. node.js之十大Web框架

    之前接触过Node.js是因为好奇大前端越来越能干了,连我后台的饭碗都要抢了,太嚣张了,于是我想打压打压它,然后就这样接触它了.再到后来是因为Settings-Sync插件二次开发,我需要用node. ...

  3. 最受欢迎的5款Node.js端到端测试框架

    测试,尤其是自动化测试在现代 WEB 工程中有着非常重要的角色,与交付过程集成良好的自动化测试流程可以在新版发布时帮你快速回归产品功能,也可以充当产品文档.测试因粒度不同又可以分为单元测试.接口测试. ...

  4. node.js安装express模块应用服务框架

    1.创建工程文件夹case-04 2.在终端窗口进入文件夹目录,并输入:npm init,并一路回车,最后看到在case-04文件夹里自动生成了package.json 文件 3.打开vscode,进 ...

  5. Node.js 模块之【passport】

    什么是passport passport是Nodejs的一个中间键,用于用户名和密码的验证登陆.在项目中我用它来验证后台用户名和密码,但passport更多用在第三方登录,功能强大. 安装与配置 本项 ...

  6. 全端开发必备!10个最好的 Node.js MVC 框架

      Node.js 是最流行的 JavaScript 服务端平台,它允许建立可扩展的 Web 应用程序.Node.js 包含不同类型的框架,如 MVC 框架.全栈框架.REST API  以及大量的服 ...

  7. Node.js Web框架收集

    原文地址:http://geek.csdn.net/news/detail/4020 框架列表: http://nodeframework.com/ 与其他很多语言一样,Node.js也有很多Web框 ...

  8. hexo —— 简单、快速、强大的Node.js静态博客框架

    hexo是一款基于Node.js的静态博客框架.目前在GitHub上已有1375 star 和 219 fork. 特性 风一般的速度 Hexo基于Node.js,支持多进程,几百篇文章也可以秒生成. ...

  9. Express 4.x Node.js的Web框架

    为了防止无良网站的爬虫抓取文章,特此标识,转载请注明文章出处.LaplaceDemon/SJQ. http://www.cnblogs.com/shijiaqi1066/p/3821150.html ...

随机推荐

  1. [ShareSDK for Android]新浪微博常见问题

    一.新浪sso授权报错sso package or sign error 1. 新浪微博开放平台应用没有审核通过,不能用sso登陆,否则报错.关闭sso登陆Platform platform = Sh ...

  2. 使用HTML5的File实现base64和图片的互转

    <!DOCTYPE html PUBLIC "-//W3C//DTD XHTML 1.0 Transitional//EN" "http://www.w3.org/ ...

  3. iptables不生效解决办法

    修改完iptables之后,如果不生效,需要修改一下这个参数 echo 1 > /proc/sys/net/ipv4/ip_forward   使iptables转发开启生效,如果设置为0,则不 ...

  4. Android系列--DOM、SAX、Pull解析XML

    您可以通过点击 右下角 的按钮 来对文章内容作出评价, 也可以通过左下方的 关注按钮 来关注我的博客的最新动态. 如果文章内容对您有帮助, 不要忘记点击右下角的 推荐按钮 来支持一下哦 如果您对文章内 ...

  5. python数据结构之图的实现

    python数据结构之图的实现,官方有一篇文章介绍,http://www.python.org/doc/essays/graphs.html 下面简要的介绍下: 比如有这么一张图: A -> B ...

  6. webpack处理Img标签路径的几种情况

    在使用webpack过程中遇到这个问题,各种搜索遇到此问题的还真不少,但都没有一个完整的说明. 后来研究下,图片除了路径替换还是就是图片做优化主是小于一定大小的通过转 base64 inline方式减 ...

  7. css blur 的兼容写法

    出自:小tip: 使用CSS将图片转换成模糊(毛玻璃)效果 .blur { filter: url(blur.svg#blur); /* IE10, IE11 */ -webkit-filter: b ...

  8. [译] 二、开始iOS编程之前,你还需要做什么?

    声明:本文翻译自AppCoda网站的文章:What You Need to Begin iOS Programming?,作者是创建者Simon Ng.如有异议,请联系博主.   更新:帖子已经重新被 ...

  9. AchartEngine绘图引擎

    https://code.google.com/p/achartengine/  Code Test代码: /workspace/AChartEngineTest   /workspace/appco ...

  10. 一致性哈希算法(consistent hashing)【转】

    一致性哈希算法 来自:http://blog.csdn.net/cywosp/article/details/23397179       一致性哈希算法在1997年由麻省理工学院提出的一种分布式哈希 ...