hasura 开发简书 day2

官方认证指导文档
人话说就是登陆注册用户认证的解决方案

Webhook

SSO

JWT

JWT

授权访问

Hasura 支持基于角色的授权,其中通过为每个角色、表和操作(插入更新等)创建规则来完成访问控制。这些访问控制规则使用动态会话变量,这些变量从您的身份验证服务 随每个请求传递到 GraphQL 引擎。角色信息是从X-Hasura-RoleX-Hasura-Allowed-Roles 会话变量推断出来的。身份验证服务可以根据要求传递其他会话变量。

JWT 实现步骤

第 1 步:配置重启 graphql-engine

graphql-engine

为啥这么配看这个文档 https://hasura.io/docs/latest/graphql/core/auth/authentication/jwt.html

第 2 步 启动自己的 Auth 服务签发 token

官网有个 Flask 的例子,GraphQL API with Python & Flask: JWT authentication

可是我不太熟悉 python,后面想打包成 Docker 镜像估计得折腾一段时间,想了想还是用熟悉的 Golang 写一个,后续打镜像也不大,python 据说 pull 个原始镜像就有好几百M
花了两三个小时写了一个粗糙的版本,代码在文章最后,先直接上结果的例子


注册
登陆

先看下 token 里数据是啥,这个工具不错 https://www.box3.cn/tools/jwt.html

JWT payload

这个 token 客户端拿到后要放到 Http Header 的 Authorization: Bearer

这里的用户是 member, 去 Hasura console 配置一下权限


配置 article 权限

查询数据

如果想嵌套查询


image.png
返回没有 author 权限

用上面同样的方式配置一下 author 表的权限


author表 权限

再次请求

请求数据

GO 源码

package main

import (
    "crypto/hmac"
    "crypto/md5"
    "encoding/hex"
    "encoding/json"
    "fmt"
    "github.com/dgrijalva/jwt-go"
    "io/ioutil"
    "log"
    "net/http"
    "strconv"
    "strings"
    "time"
)

const (
    hmacKey           = "kukuku"
    hasuraURL         = "http://localhost:8080/v1/graphql"
    jwtKey            = "LTExIDA8LTExIDA8LTExIDA8LTExIDA8"
    hasuraAdminSecret = "myadminsecretkey"
)

var client = &http.Client{}

func main() {

    http.HandleFunc("/signup", signupHandler)
    http.HandleFunc("/login", loginHandler)

    http.ListenAndServe("0.0.0.0:8086", nil)
}

func signupHandler(w http.ResponseWriter, r *http.Request) {
    email := r.FormValue("email")
    password := r.FormValue("password")
    encodePassword := hmacPassword(password)
    log.Println("email:", email, "password:", password, "hmac: ", encodePassword)
    query := `mutation CreateUser($email: String!, $password: String!) {\n  insert_user_one(object: {password: $password, email: $email}) {\n    id\n  }\n}\n`
    body := `{"operationName": "CreateUser", "query": "` + query + `", "variables":` + `{"email": "` + email + `", "password": "` + encodePassword + `"}}`
    log.Println(" signupBody:", body)
    resp, err := graphqlPost(body)
    if err != nil {
        w.WriteHeader(http.StatusBadRequest)
        return
    }
    defer resp.Body.Close()
    b, err := ioutil.ReadAll(resp.Body)
    if err != nil {
        fmt.Println("read request.Body failed, err:%v", err)
        w.WriteHeader(resp.StatusCode)
    } else {
        w.Write(b)
    }
}

func graphqlPost(body string) (*http.Response, error) {
    req, err := http.NewRequest("POST", hasuraURL, strings.NewReader(body))
    if err != nil {
        log.Println("create request err:", err)
        return nil, fmt.Errorf("build req:", err)
    }
    req.Header.Set("content-type", "application/json")
    req.Header.Set("x-hasura-admin-secret", hasuraAdminSecret)
    return client.Do(req)
}

func hmacPassword(password string) string {
    mac := hmac.New(md5.New, []byte(hmacKey))
    mac.Write([]byte(password))
    encodePassword := hex.EncodeToString(mac.Sum([]byte("")))
    return encodePassword
}

func loginHandler(w http.ResponseWriter, r *http.Request) {
    email := r.FormValue("email")
    password := r.FormValue("password")
    encodePassword := hmacPassword(password)
    log.Println("email:", email, "password:", password, "hmac: ", encodePassword)
    query := `query FindByEmail($email: String!) {\n  user(where: {email: {_eq: $email}}) {\n    password\n    role\n    \n    id\n  }\n}\n`
    body := `{"operationName": "FindByEmail", "query": "` + query + `", "variables":` + `{"email": "` + email + `"}}`
    resp, err := graphqlPost(body)
    if err != nil {
        w.WriteHeader(http.StatusBadRequest)
        return
    }
    defer resp.Body.Close()
    bytes, err := ioutil.ReadAll(resp.Body)
    if err != nil {
        fmt.Println("read request.Body failed, err:%v", err)
        w.WriteHeader(resp.StatusCode)
    } else {
        var user UserResponse
        json.Unmarshal(bytes, &user)
        if len(user.Data.User) < 1 {
            w.Write([]byte("user not exists"))
            return
        }
        if user.Data.User[0].Password != encodePassword {
            w.Write([]byte("wrong password"))
            return
        }
        if token, err := genToken(user.Data.User[0]); err != nil {
            w.Write([]byte("build token error: " + err.Error()))
            return
        } else {
            w.Write([]byte(token))
        }
    }
}

type Claims struct {
    Name   string
    UserId string      `json:"x-hasura-user-id"`
    Role   string   `json:"x-hasura-default-role"`
    Roles  []string `json:"x-hasura-allowed-roles"`
    jwt.StandardClaims
}

func genToken(user User) (string, error) {
    expireTime := time.Now().Add(7 * 24 * time.Hour)
    claims := &Claims{
        Name:   user.Name,
        UserId: strconv.Itoa(user.Id),
        Role:   user.Role,
        Roles:  []string{user.Role},
        StandardClaims: jwt.StandardClaims{
            ExpiresAt: expireTime.Unix(), //过期时间
            IssuedAt:  time.Now().Unix(),
            Issuer:    "127.0.0.1",  // 签名颁发者
            Subject:   "user token", //签名主题
        },
    }
    token := jwt.NewWithClaims(jwt.SigningMethodHS256, claims)
    return token.SignedString([]byte(jwtKey))
}

type UserResponse struct {
    Data struct {
        User []User `json:"user"`
    } `json:"data"`
}

type User struct {
    Password string `json:"password"`
    Role     string `json:"role"`
    Name     string `json:""`
    Id       int    `json:"id"`
}
最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 203,271评论 5 476
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 85,275评论 2 380
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 150,151评论 0 336
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 54,550评论 1 273
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 63,553评论 5 365
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 48,559评论 1 281
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 37,924评论 3 395
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 36,580评论 0 257
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 40,826评论 1 297
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 35,578评论 2 320
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 37,661评论 1 329
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 33,363评论 4 318
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 38,940评论 3 307
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 29,926评论 0 19
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 31,156评论 1 259
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 42,872评论 2 349
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 42,391评论 2 342

推荐阅读更多精彩内容