Passport JWT работает с пустой полезной нагрузкой

Я инициализировал стратегию для JWT:

const jwtStrategyOptions = {
  jwtFromRequest: ExtractJwt.fromHeader('x-access-token'),
  secretOrKey: 'publicKey',
}

passport.use(
  new JwtStrategy(
    jwtStrategyOptions,
    (payload, done) => {
      MySQL.Users.readOne(['id'], { id: payload.userId })
      .fork(
        error => {console.info(error)
          done(error)},
        user => {
          console.info(user)
          done(null, user)}
      )
    }
  )
)

И промежуточное ПО:

const isAuthenticated: RequestHandler = (req, res, next) => {
  passport.authenticate(
    'jwt',
    { session: false, failWithError: true },
    (error, user) => {
      //error is null when I pass empty payload
      if (error) {
        return next(error)
      }
      req.user = user

      return next()
    }
  )(req, res, next)
}

Но когда я передаю пустой или недействительный токен Passport, просто передайте это

(payload, done) => {
  MySQL.Users.readOne(['id'], { id: payload.userId })
  .fork(
    error => {console.info(error)
      done(error)},
    user => {
      console.info(user)
      done(null, user)}
  )
}

шаг и код выполняют функцию next(). Могу ли я как-то определить, что полезная нагрузка недействительна или пуста?

Стоит ли изучать PHP в 2023-2024 годах?
Стоит ли изучать PHP в 2023-2024 годах?
Привет всем, сегодня я хочу высказать свои соображения по поводу вопроса, который я уже много раз получал в своем сообществе: "Стоит ли изучать PHP в...
Поведение ключевого слова "this" в стрелочной функции в сравнении с нормальной функцией
Поведение ключевого слова "this" в стрелочной функции в сравнении с нормальной функцией
В JavaScript одним из самых запутанных понятий является поведение ключевого слова "this" в стрелочной и обычной функциях.
Приемы CSS-макетирования - floats и Flexbox
Приемы CSS-макетирования - floats и Flexbox
Здравствуйте, друзья-студенты! Готовы совершенствовать свои навыки веб-дизайна? Сегодня в нашем путешествии мы рассмотрим приемы CSS-верстки - в...
Тестирование функциональных ngrx-эффектов в Angular 16 с помощью Jest
В системе управления состояниями ngrx, совместимой с Angular 16, появились функциональные эффекты. Это здорово и делает код определенно легче для...
Концепция локализации и ее применение в приложениях React ⚡️
Концепция локализации и ее применение в приложениях React ⚡️
Локализация - это процесс адаптации приложения к различным языкам и культурным требованиям. Это позволяет пользователям получить опыт, соответствующий...
Пользовательский скаляр GraphQL
Пользовательский скаляр GraphQL
Листовые узлы системы типов GraphQL называются скалярами. Достигнув скалярного типа, невозможно спуститься дальше по иерархии типов. Скалярный тип...
0
0
568
1
Перейти к ответу Данный вопрос помечен как решенный

Ответы 1

Ответ принят как подходящий

Я не совсем уверен в типе возврата вызова MySQL, но если ничего не соответствует идентификатору, возникает ли ошибка?

(payload, done) => {
  MySQL.Users.readOne(['id'], { id: payload.userId })
  .fork(
    error => {console.info(error)
      done(error)},
    user => {
      console.info(user)
      done(null, user)}
  )
}

Если он не выдает ошибку, а возвращает нулевое или пустое значение, вам нужно проверить это в функции обратного вызова «успех», потому что в этом случае он вызовет done(null, user) с пустым значением.

Основываясь на вашем комментарии, это может помочь, некоторый код, который я использовал для проверки ошибки истечения срока действия токена:

    passport.authenticate('jwt',
        {session: false},
        //we need this callback to return information on why it's failing
        //err is not populated, but 'info' is...
        (err, user, info) => {
            if (err) {
                return next(err);
            }

            //if we couldn't authenticate the user, check why
            //401 is used when no token or random information is provided
            //403 is used when a well-formed token is provided, but it has expired thus not valid anymore
            if (!user) {
                if (info.name === 'TokenExpiredError') {
                    return res.status(403).send(info.name);
                }
                else {
                    return res.status(401).send(info.message);
                }
            }

            req.user = user;

            return next();

Когда я передаю действительный токен, все работает нормально, и я получаю пользователя из БД, но когда я передаю недействительный или пустой токен, он просто пропускает функцию обратного вызова с выбором БД и ошибка в методе паспорта.

domanskyi 28.05.2019 16:05

Хорошо, я вижу, я обновил свой ответ. Надеюсь поможет :D

HRK44 28.05.2019 16:23

я немного запутался, почему ошибка не заполняется, когда есть TokenExpiredError? Разве это не следует считать ошибкой? В настоящее время я пытаюсь перехватить, истек ли срок действия токена, а ошибка всегда пуста, но информация говорит, что что-то имеет ошибку, как и в вашем коде.

The.Wolfgang.Grimmer 13.10.2020 08:32

@ The.Wolfgang.Grimmer Я думаю, что объект err используется, когда в функции аутентификации есть фактическая ошибка, а info представляет собой подробную информацию о данных токена. Токен с истекшим сроком действия по-прежнему является «действительным» токеном с точки зрения синтаксического анализа и т. д.

HRK44 13.10.2020 13:56

@ HRK44 да, но это немного неинтуитивно. Было бы лучше, если бы ошибки, выдаваемые пакетом jsonwebtoken под капотом, отлавливались

The.Wolfgang.Grimmer 14.10.2020 04:21

Другие вопросы по теме