0

0

如何在 Spring 应用中正确使用 JJWT 生成与解析带签名的 JWT

聖光之護

聖光之護

发布时间:2026-02-18 12:42:22

|

167人浏览过

|

来源于php中文网

原创

如何在 Spring 应用中正确使用 JJWT 生成与解析带签名的 JWT

本文详解 jjwt 报错 “unsigned plaintext jwts are not supported” 的根本原因,并提供完整、安全、可运行的 hs512 签名 jwt 构建与解析方案,涵盖密钥管理、算法选择及常见陷阱规避。

本文详解 jjwt 报错 “unsigned plaintext jwts are not supported” 的根本原因,并提供完整、安全、可运行的 hs512 签名 jwt 构建与解析方案,涵盖密钥管理、算法选择及常见陷阱规避。

在基于 Spring 的 Java 应用中使用 io.jsonwebtoken:jjwt-api 和 jjwt-impl(v0.12+ 推荐搭配 jjwt-jackson)时,开发者常因忽略 JWT 的安全性规范而触发 UnsupportedJwtException。核心问题在于:JJWT 默认拒绝处理未签名(unsigned)的纯文本 JWT(即 none 算法)——这并非 bug,而是强制安全实践:RFC 7519 明确规定,生产环境 JWT 必须具备数字签名或加密保护,以防止篡改与伪造。

上述错误 Unsigned plaintext JWTs are not supported 直接源于调用 .compact() 时未指定签名算法与密钥;而后续尝试 .setSigningKey(...) 后又出现 Signed plaintext JWSs are not supported,则通常是因为解析器未配置对应密钥或算法不匹配(例如构建用 HS256 但解析时未显式指定)。

✅ 正确做法是:构建与解析必须成对使用相同签名算法和密钥。以下为推荐的 HS512 实现(兼顾安全性与性能):

v0.dev
v0.dev

Vercel推出的AI生成式UI工具,通过文本描述生成UI组件代码

下载
import io.jsonwebtoken.*;
import io.jsonwebtoken.security.Keys;
import java.security.Key;
import java.util.HashMap;
import java.util.Map;

// 1. 定义密钥(生产环境请从配置中心/环境变量加载,切勿硬编码)
private static final String TOKEN_SECRET = "jwtToken"; // ⚠️ 仅用于演示!实际需 ≥32 字节随机密钥

public void generateAndParseJwt() {
    // 2. 构建 JWT:必须调用 signWith() 并指定算法 + 密钥
    Map<String, Object> claims = new HashMap<>();
    claims.put("id", "123123123");

    String jws = Jwts.builder()
            .setClaims(claims)           // 自定义载荷
            .setSubject("wahaha")        // 主题(如用户ID)
            .signWith(SignatureAlgorithm.HS512, TOKEN_SECRET) // 关键:启用签名
            .compact();

    System.out.println("Generated JWT: " + jws);

    // 3. 解析 JWT:解析器必须使用相同密钥(且推荐显式指定算法)
    Jws<Claims> parsed = Jwts.parserBuilder()
            .setSigningKey(TOKEN_SECRET) // ✅ 必须传入相同密钥
            .build()
            .parseClaimsJws(jws);

    Claims body = parsed.getBody();
    System.out.printf("Decoded subject: %s, custom ID: %s%n", 
                      body.getSubject(), body.get("id"));
}

? 关键注意事项

  • 密钥强度:HS512 要求密钥长度 ≥ 64 字节(512 比特)。若使用短字符串(如 "jwtToken"),JJWT 会自动用 SecretKeySpec 补齐,但生产环境务必使用 Keys.hmacShaKeyFor(byte[]) 生成强密钥
    Key key = Keys.hmacShaKeyFor("32-byte-secret-key-xxxxxxxxxxxx".getBytes(StandardCharsets.UTF_8));
  • API 版本兼容性:JJWT v0.12+ 已弃用 Jwts.parser() 静态方法,统一使用 Jwts.parserBuilder();同时 setSigningKey() 接收 String 仅适用于 HMAC 算法,RSA/ECDSA 需传入 Key 对象。
  • 异常处理:务必捕获 JwtException 及其子类(如 ExpiredJwtException, SignatureException),并按业务逻辑返回明确错误码(如 401 Unauthorized)。
  • 避免 none 算法:即使测试也不建议禁用签名验证(如 .requireNotExpired().verifyWith(...).build() 中跳过签名检查),这会破坏安全基线。

总结:JWT 不是“可选签名”的令牌格式,而是“默认必须签名”的安全凭证。通过严格遵循“构建与解析密钥一致、算法显式声明、密钥安全存储”三原则,即可彻底规避 UnsupportedJwtException,构建符合行业标准的身份认证流程。

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

热门AI工具

更多
DeepSeek
DeepSeek

幻方量化公司旗下的开源大模型平台

豆包大模型
豆包大模型

字节跳动自主研发的一系列大型语言模型

通义千问
通义千问

阿里巴巴推出的全能AI助手

腾讯元宝
腾讯元宝

腾讯混元平台推出的AI助手

文心一言
文心一言

文心一言是百度开发的AI聊天机器人,通过对话可以生成各种形式的内容。

讯飞写作
讯飞写作

基于讯飞星火大模型的AI写作工具,可以快速生成新闻稿件、品宣文案、工作总结、心得体会等各种文文稿

即梦AI
即梦AI

一站式AI创作平台,免费AI图片和视频生成。

ChatGPT
ChatGPT

最最强大的AI聊天机器人程序,ChatGPT不单是聊天机器人,还能进行撰写邮件、视频脚本、文案、翻译、代码等任务。

相关专题

更多
spring框架介绍
spring框架介绍

本专题整合了spring框架相关内容,想了解更多详细内容,请阅读专题下面的文章。

142

2025.08.06

Java Spring Security 与认证授权
Java Spring Security 与认证授权

本专题系统讲解 Java Spring Security 框架在认证与授权中的应用,涵盖用户身份验证、权限控制、JWT与OAuth2实现、跨站请求伪造(CSRF)防护、会话管理与安全漏洞防范。通过实际项目案例,帮助学习者掌握如何 使用 Spring Security 实现高安全性认证与授权机制,提升 Web 应用的安全性与用户数据保护。

81

2026.01.26

string转int
string转int

在编程中,我们经常会遇到需要将字符串(str)转换为整数(int)的情况。这可能是因为我们需要对字符串进行数值计算,或者需要将用户输入的字符串转换为整数进行处理。php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

770

2023.08.02

string转int
string转int

在编程中,我们经常会遇到需要将字符串(str)转换为整数(int)的情况。这可能是因为我们需要对字符串进行数值计算,或者需要将用户输入的字符串转换为整数进行处理。php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

770

2023.08.02

js 字符串转数组
js 字符串转数组

js字符串转数组的方法:1、使用“split()”方法;2、使用“Array.from()”方法;3、使用for循环遍历;4、使用“Array.split()”方法。本专题为大家提供js字符串转数组的相关的文章、下载、课程内容,供大家免费下载体验。

553

2023.08.03

js截取字符串的方法
js截取字符串的方法

js截取字符串的方法有substring()方法、substr()方法、slice()方法、split()方法和slice()方法。本专题为大家提供字符串相关的文章、下载、课程内容,供大家免费下载体验。

216

2023.09.04

java基础知识汇总
java基础知识汇总

java基础知识有Java的历史和特点、Java的开发环境、Java的基本数据类型、变量和常量、运算符和表达式、控制语句、数组和字符串等等知识点。想要知道更多关于java基础知识的朋友,请阅读本专题下面的的有关文章,欢迎大家来php中文网学习。

1553

2023.10.24

字符串介绍
字符串介绍

字符串是一种数据类型,它可以是任何文本,包括字母、数字、符号等。字符串可以由不同的字符组成,例如空格、标点符号、数字等。在编程中,字符串通常用引号括起来,如单引号、双引号或反引号。想了解更多字符串的相关内容,可以阅读本专题下面的文章。

640

2023.11.24

pixiv网页版官网登录与阅读指南_pixiv官网直达入口与在线访问方法
pixiv网页版官网登录与阅读指南_pixiv官网直达入口与在线访问方法

本专题系统整理pixiv网页版官网入口及登录访问方式,涵盖官网登录页面直达路径、在线阅读入口及快速进入方法说明,帮助用户高效找到pixiv官方网站,实现便捷、安全的网页端浏览与账号登录体验。

561

2026.02.13

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号 技术交流群
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn | 湘ICP备2023035733号