FastAdmin前后端分离项目单点登录实战:一个关键文件的改造

正规子群

1. 为什么需要改造FastAdmin的单点登录机制

FastAdmin作为一款优秀的后台管理框架,默认提供了会员系统的单点登录功能。但在实际开发中,我们经常会遇到前后端分离的项目架构,比如前端使用Vue或React开发,后端仅提供API接口。这种情况下,官方手册提供的配置方式就显得力不从心了。

我最近就遇到了这样一个项目:前端是Vue3+TypeScript开发的管理系统,后端使用FastAdmin提供API接口。按照官方文档配置后,发现会员账号居然可以在多个设备同时登录,这显然不符合业务需求。经过排查发现,问题出在Token管理机制上。

2. 定位关键问题:Token管理机制

在前后端分离架构中,传统的session机制不再适用,取而代之的是基于Token的身份验证。FastAdmin默认的Token管理存在一个关键缺陷:当用户登录时,系统会生成新的Token,但不会清除旧的Token。这就导致同一个账号可以生成多个有效的Token,自然就能在多个客户端同时保持登录状态。

这个问题在纯后端渲染的项目中可能不明显,因为浏览器会自动管理cookie。但在API接口场景下,每个请求都需要显式携带Token,旧Token如果不及时清除就会一直有效。我在测试时就发现,用同一账号在手机和电脑上登录后,两个设备都能正常操作,这显然是个安全隐患。

3. 找到核心改造点:Auth.php文件

解决这个问题的关键就在app/common/library/Auth.php文件中。这个文件负责处理用户认证的核心逻辑,其中的login方法正是我们需要修改的地方。具体位置大概在234行左右,在用户密码验证通过后,直接登录会员之前。

原始代码是这样的:

php复制if ($user->password != $this->getEncryptPassword($password, $user->salt)) {
    $user->save(['loginfailure' => $user->loginfailure + 1, 'loginfailuretime' => time()]);
    $this->setError('Password is incorrect');
    return false;
}

// 直接登录会员
return $this->direct($user->id);

4. 关键改造:添加Token清除逻辑

我们需要在直接登录会员之前,先清除该用户已有的所有Token。改造后的代码应该像这样:

php复制if ($user->password != $this->getEncryptPassword($password, $user->salt)) {
    $user->save(['loginfailure' => $user->loginfailure + 1, 'loginfailuretime' => time()]);
    $this->setError('Password is incorrect');
    return false;
}

// 清除之前的token,实现单点登录
Token::clear($user->id);

// 直接登录会员
return $this->direct($user->id);

这行Token::clear($user->id)就是实现单点登录的关键。它会清除该用户之前生成的所有Token,确保同一时间只有一个有效的登录会话。我在实际项目中测试发现,添加这行代码后,当用户在第二个设备登录时,第一个设备的Token就会立即失效,完美实现了单点登录的需求。

5. 深入理解Token::clear的实现原理

可能你会好奇Token::clear方法内部是怎么工作的。我特意去查看了FastAdmin的源代码,发现它的实现其实很直观:

php复制public static function clear($user_id)
{
    $tokens = self::where('user_id', $user_id)->select();
    foreach ($tokens as $token) {
        $token->delete();
    }
    return true;
}

这个方法会查询数据库中该用户的所有Token记录,然后逐个删除。由于FastAdmin的Token验证是实时查询数据库的,所以一旦Token记录被删除,对应的登录会话就会立即失效。

6. 前后端分离项目的完整对接方案

仅仅改造Auth.php文件还不够,在前后端分离项目中,我们还需要注意以下几点:

  1. 前端Token存储:建议使用localStorage或sessionStorage存储Token,每次请求时通过Authorization头部携带
  2. 跨域问题:确保后端配置了正确的CORS头,允许前端域名访问API
  3. Token刷新机制:可以考虑实现Token的自动刷新,避免用户频繁登录
  4. 安全性考虑:使用HTTPS传输,考虑添加Token绑定设备指纹等增强措施

我在项目中是这样处理前端请求的:

javascript复制// axios拦截器示例
axios.interceptors.request.use(config => {
    const token = localStorage.getItem('token');
    if (token) {
        config.headers.Authorization = `Bearer ${token}`;
    }
    return config;
});

7. 可能遇到的问题及解决方案

在实际实施过程中,可能会遇到一些意外情况。这里分享几个我踩过的坑:

问题1:Token清除后,其他设备的用户操作会突然中断

  • 解决方案:前端需要捕获401错误,跳转到登录页面,并给出友好提示

问题2:高并发场景下可能出现Token竞争

  • 解决方案:可以考虑给Token表添加锁机制,或者使用Redis等缓存系统

问题3:移动端APP的特殊情况

  • 解决方案:如果是原生APP,可能需要实现推送通知,告知用户账号在其他设备登录

8. 性能优化建议

虽然这个方案解决了单点登录的问题,但在用户量大的情况下,频繁操作Token表可能会成为性能瓶颈。可以考虑以下优化措施:

  1. 使用缓存:将Token信息存入Redis,减少数据库压力
  2. 批量删除:改造Token::clear方法,使用批量删除SQL
  3. 定期清理:添加定时任务,清理过期的Token记录
  4. 索引优化:确保user_id字段有适当的索引

我优化后的Token::clear方法大概长这样:

php复制public static function clear($user_id)
{
    return self::where('user_id', $user_id)->delete();
}

9. 扩展思考:更灵活的多端登录控制

有些业务场景可能需要更灵活的登录控制,比如:

  • 允许同时登录PC和移动端
  • 限制同一设备类型的登录数量
  • 区分重要操作和普通浏览的会话

这种情况下,我们可以扩展Token表,添加device_type等字段,然后改造clear方法:

php复制public static function clear($user_id, $device_type = null)
{
    $query = self::where('user_id', $user_id);
    if ($device_type) {
        $query->where('device_type', $device_type);
    }
    return $query->delete();
}

这样在登录时就可以根据设备类型选择性清除Token,实现更精细化的控制。

内容推荐

MacBook Pro 2015双系统避坑实录:从Time Machine备份到exFAT共享分区,保姆级安装Ubuntu 20.04
本文详细介绍了在MacBook Pro 2015上安装Ubuntu 20.04双系统的完整流程,包括Time Machine备份、exFAT共享分区设置以及rEFInd引导配置。通过实战经验分享,帮助用户避免常见陷阱,实现macOS与Ubuntu双系统的完美共存,特别适合开发者和技术爱好者。
NPM包投毒又来了!手把手教你识别和防范恶意组件(以containerization-assist等为例)
本文深入分析了NPM包投毒的最新案例(如containerization-assist和proto-tinker-wc),揭示了恶意组件的伪装手法与攻击模式,并提供了从开发环境到企业级供应链的全方位安全防御方案,帮助开发者有效防范软件供应链安全风险。
升腾威讯云超融合V6.1单服务器部署避坑指南:从JBOD配置到存储域设置
本文详细介绍了升腾威讯云超融合V6.1单服务器部署的关键步骤与避坑指南,涵盖JBOD配置、存储域设置等核心技术要点。针对国产化技术需求,提供硬件准备、网络配置和性能优化等实用建议,帮助中小企业高效部署云电脑解决方案,节省40%硬件投入和60%部署时间。
基于SpeechRecognition与vosk的轻量级ASR实践指南
本文详细介绍了如何利用SpeechRecognition与vosk构建轻量级ASR系统,包括环境配置、模型选择、核心代码实现及性能优化技巧。通过对比不同模型的性能表现,帮助开发者快速实现高效语音识别,适用于嵌入式设备和快速验证场景。
ZYNQ中断实战:避开Vitis示例的坑,用XScuGic正确驱动你的自定义IP(附代码)
本文深入解析ZYNQ平台中断系统架构,详细介绍如何避开Vitis示例中的常见陷阱,使用XScuGic正确驱动自定义IP(如AXI_UARTLITE_485_1)的中断。通过完整的配置流程、中断ID生成规则和实战代码示例,帮助开发者高效实现中断驱动框架,提升嵌入式系统实时性和效率。
告别DLL报错!Windows 10/11下Python-PCL保姆级安装与避坑指南(含环境变量终极配置)
本文提供Windows 10/11系统下Python-PCL的保姆级安装指南,详细解析三种安装方案(Conda、源码编译、Wheel)的优缺点,并给出环境变量终极配置方案,彻底解决DLL报错问题。特别针对点云处理工具的使用场景,推荐最佳版本组合和性能优化技巧,帮助开发者高效完成三维视觉项目开发。
抖音运营神器:Coze+飞书多维表格打造自动化数据看板(附Excel导出技巧)
本文详细介绍了如何利用Coze和飞书多维表格打造抖音数据自动化管理系统,实现从数据采集到展示的全流程自动化。通过Coze工作流整合抖音API数据,同步至飞书多维表格,并支持Excel导出,大幅提升运营效率。特别适合多账号管理和需要快速决策的团队。
保姆级教程:手把手配置EtherCAT从站的Sync Manager(含PHP代码模拟与避坑点)
本文提供了一份详细的EtherCAT从站Sync Manager配置教程,涵盖基本概念、实战步骤、PHP代码模拟及常见问题解决方案。通过手把手指导,帮助开发者理解并配置SM,确保通信同步性和可靠性,特别适合嵌入式开发者和工业自动化工程师。
Hexo博客主题从下载到上线Gitee Pages全流程:以Butterfly主题为例的保姆级换肤教程
本文详细介绍了如何从下载到上线Gitee Pages全流程更换Hexo博客主题,以Butterfly主题为例的保姆级教程。涵盖环境准备、主题安装、深度配置、Gitee Pages特殊适配及常见问题排查,帮助开发者快速实现个性化博客搭建。特别针对静态网页托管场景提供优化建议,提升部署效率和访问体验。
【03】VisionMaster实战指南——图像采集与缓存优化策略
本文详细解析VisionMaster在工业视觉检测中的图像采集与缓存优化策略。从图像源选择、多图采集技巧到输出图像优化和缓存机制,提供实战经验与高级用法,帮助提升系统精度与稳定性。特别推荐多图采集技术,显著提升复杂工况下的缺陷检出率。
华中科技大学计组实验:用Logisim搭建5级流水MIPS CPU的避坑指南
本文详细介绍了在华中科技大学计算机组成原理实验中,使用Logisim搭建5级流水MIPS CPU的实用避坑指南。从实验前的关键准备、流水线框架搭建、数据冲突处理到分支指令技巧,提供了全面的解决方案和调试方法,帮助开发者高效完成实验任务。
从协议解析到界面呈现:RoboMaster客户端UI绘制实战指南
本文详细解析了RoboMaster客户端UI绘制的全流程,从协议解析到界面呈现,涵盖通信基础、数据传输通道建立、UI图形绘制及高级优化技巧。通过实战案例和常见问题排查指南,帮助开发者快速掌握RoboMaster裁判系统的UI开发要点,提升开发效率。
别再让电机乱抖了!手把手教你用51单片机+TB6600驱动42步进电机(附完整接线图与避坑代码)
本文详细介绍了如何使用51单片机和TB6600驱动器精准控制42步进电机,包括硬件接线、参数配置、代码编写及故障排查等关键步骤。通过实战经验分享,帮助读者避免常见错误,如电机抖动、接线错误等,并提供优化建议,如细分设置、电流调整和信号处理技巧,确保系统稳定运行。
跨越系统鸿沟:Windows与Linux双平台Fortran编译环境一站式搭建指南
本文提供了一份详尽的Windows与Linux双平台Fortran编译环境搭建指南,涵盖Visual Studio与Intel Fortran的配置技巧、gfortran的高效工作流以及跨平台一致性保障方案。通过实战案例和优化建议,帮助科学计算开发者克服系统差异,提升代码性能和可移植性,实现无缝跨平台开发体验。
别急着扔!手把手教你用chkdsk /f修复西部数据移动硬盘的NTFS错误(附详细日志解读)
本文详细介绍了如何使用chkdsk /f命令修复西部数据移动硬盘的NTFS错误,包括日志解读和错误代码c00000b5的诊断方法。通过实战案例和进阶抢救方案,帮助用户有效应对磁盘错误,避免数据丢失。
ADAS测试工程师视角:CNCAP2021新增的AEB两轮车与夜间行人场景怎么测?(附场景参数解析)
本文从ADAS测试工程师视角详细解析CNCAP2021新增的AEB两轮车与夜间行人场景测试方法,包括场景参数、设备配置及实施要点。新版标准强化了主动安全测试,新增12个场景中8个针对两轮车和行人保护,夜间测试占比达40%,为工程师提供实战指南。
Unity | HDRP高清渲染管线实战:Rendering Debugger窗口的材质与光照调试技巧
本文详细介绍了Unity HDRP高清渲染管线中Rendering Debugger窗口的实用技巧,包括材质与光照调试方法。通过Material Validator功能快速定位PBR材质问题,利用Smoothness可视化提升调试效率,以及光源类型隔离和SSAO调试等高级技巧,帮助开发者高效解决渲染难题,优化项目性能。
Ubuntu国内镜像源快速切换指南
本文详细介绍了如何快速切换Ubuntu国内镜像源以提升软件下载速度。通过对比清华源、中科大源、阿里云源等主流国内镜像源的特点,提供了具体的配置方法和常见错误解决方案,帮助用户轻松优化Ubuntu系统的软件更新体验。
ModelSim仿真Vivado IP时,glbl.v文件报错?手把手教你从Xilinx安装目录找到正确版本
本文详细解析了ModelSim仿真Vivado IP时glbl.v文件报错的原因及解决方案。从glbl.v文件的核心作用、版本兼容性问题到精准定位正确版本的四步法,再到ModelSim集成配置的完整流程和高级调试技巧,帮助工程师快速解决编译报错问题,提升FPGA设计仿真效率。
别再只懂RandomFlip了!用PyTorch实战MixUp、CutMix等高级数据增广,让你的小数据集模型也能起飞
本文深入探讨了PyTorch中MixUp、CutMix等高级数据增广技术的实战应用,帮助开发者突破小数据集训练的瓶颈。通过详细的代码示例和性能分析,展示了这些方法如何显著提升模型泛化能力,特别适合样本不足的计算机视觉任务。
已经到底了哦
精选内容
热门内容
最新内容
避坑指南:Windows/Mac/Linux三系统下安装pyzbar的正确姿势(解决libzbar.dll缺失)
本文详细介绍了在Windows、Mac和Linux三大操作系统下安装pyzbar库的正确方法,解决常见的libzbar.dll缺失问题。通过分步骤指导、系统依赖解析和实战案例,帮助开发者高效配置环境并优化二维码识别性能,特别适合Python开发者处理二维码识别任务。
【实战解析】Air780EPM 4G模组串口电平转换方案选型与设计要点
本文深入解析Air780EPM 4G模组串口电平转换方案的设计要点,涵盖硬件选型、电平匹配、低功耗优化及抗干扰设计等关键环节。通过实战案例揭示主串口UART1的双电平配置特性,对比晶体管与专用芯片方案的优劣,并提供量产化设计建议,助力开发者高效实现稳定可靠的串口通信。
Σ-Δ型ADC的噪声整形魔法:为什么AD7712能在低成本下实现高精度?
本文深入解析了Σ-Δ型ADC的噪声整形技术,以AD7712为例,揭示了其如何在低成本下实现高精度。通过过采样、噪声整形和数字滤波三大核心技术,AD7712将量化噪声推向高频区域,显著提升信噪比。文章还详细探讨了AD7712的设计原理、优化策略及实际应用中的关键注意事项,为工程师提供了宝贵的参考。
逆向适配实战:攻克小爱课程表与树维系统(TJU)的兼容性壁垒
本文详细解析了小爱课程表与树维系统(TJU)的兼容性问题及解决方案。通过逆向工程分析请求差异、动态模拟POST请求、数据解析与缓存策略,成功攻克了课程表导入的技术壁垒。文章特别针对小爱课程表内置浏览器的限制,提供了双重保险的请求策略和跨域访问的实用技巧。
从4XX状态码透视SIP协议中的客户端请求处理与优化
本文深入探讨了SIP协议中4XX状态码的客户端请求处理与优化策略。通过分析401、407、408等关键状态码的实际案例,提供了鉴权、路由优化和动态参数调整的解决方案,帮助开发者提升实时通信系统的稳定性和性能。文章还介绍了错误分类引擎和监控指标体系的最佳实践,适用于VoIP、视频会议等场景。
从MCU到传感器:5V/3.3V混压系统电平匹配全攻略(含MOSFET、比较器、专用芯片实战)
本文深入探讨了5V与3.3V混压系统电平匹配的完整解决方案,特别适合硬件工程师在物联网和嵌入式系统开发中应用。从MOSFET、比较器到专用芯片,详细解析了单向和双向电平转换电路的设计要点、性能对比及实战调试技巧,帮助开发者解决不同电压器件间的可靠通信问题。
ARM Cortex-M中断嵌套与ThreadX实时响应优化
本文深入解析ARM Cortex-M中断嵌套机制与ThreadX实时响应优化策略,探讨NVIC优先级配置、中断延迟优化技巧及任务交互模式。通过实战案例展示如何提升嵌入式系统的实时性能,特别适合需要微秒级响应的工业控制应用。
TavilySearchResults报错解决指南:如何正确配置TAVILY_API_KEY环境变量
本文详细解析了TavilySearchResults报错的常见原因及解决方案,重点介绍了如何正确配置TAVILY_API_KEY环境变量。从临时设置到持久化配置,再到容器化部署,提供了多种实战方案,帮助开发者高效解决API密钥问题,确保项目顺利进行。
别再为OSM路网数据转换头疼了!实测对比GeoConverter与ArcGIS插件,附完整避坑指南
本文深度评测GeoConverter与ArcGIS插件在OSM路网数据转换中的表现,提供完整的避坑指南。通过实测对比转换速度、属性完整性等关键指标,帮助用户根据数据规模和分析需求选择最佳工具,并分享高级配置技巧与自动化流程,提升数据处理效率。
每周一磁 · 从Hcb到Hcj:解码永磁材料的“抗退磁”密码
本文深入解析永磁材料的抗退磁性能,重点探讨矫顽力Hcb和内禀矫顽力Hcj的关键差异及其在电机设计中的应用。通过实际案例和数据分析,揭示高Hcj材料在高温环境下的稳定性优势,并提供钕铁硼磁体的选型策略,帮助工程师在成本与性能间取得平衡。