前端工程化 · 45/90
1. Babel 的工作原理 2. body-parser 中间件的作用 3. Babel 转译原理 4. 浏览器和 Node 中的事件循环区别 5. 职责链模式 6. 链模式 7. 命令模式 8. 组件封装设计 9. 数据统计 10. dependencies 和 devDependencies 的区别 11. CommonJS 和 ES6 模块引入的区别 12. 设计模式分类 13. 前端开发中常用的设计模式 14. 设计模式应用场景 15. 设计原则 16. 开发环境搭建要点 17. Electron 理解 18. 前后端分离是什么 19. 工厂模式 20. 前端代码重构 21. 前端组件化 22. 前端工程师职业发展 23. 前端工程化方向 24. 前端工程化的理解 25. 前端工程价值体现 26. 前端工程化 27. Git 常用命令与工作流 28. Gulp 任务自动化工具 29. 图片导出 30. 前端模块化规范 31. 迭代器模式 32. JavaScript 编码规范 33. 前端 CI/CD 流程 34. jQuery 生态对比 35. jQuery 实现原理 36. jQuery 与 Sizzle 选择器集成 37. Koa 中间件异常处理 38. jQuery 源码优秀实践 39. jQuery 与 Zepto 对比 40. jQuery UI 自定义组件 41. Koa 中间件不调用 await next() 的影响 42. Koa 在没有 async/await 时如何实现洋葱模型 43. Koa 和 Express 的区别 44. Koa 洋葱模型 45. 登录实现 46. 中介者模式 47. 模块模式 48. 小程序架构 49. 小程序常见问题 50. Monorepo 概念与工具 51. mpvue 框架 52. MVC vs MVP vs MVVM 53. Node.js ES Module 为什么必须加文件扩展名 54. MVC、MVP 和 MVVM 架构模式 55. Node.js 全局对象 56. Node.js 性能监控与优化 57. Node.js 多进程与进程通讯 58. Node.js 调试方法 59. Node.js 中的 process 对象 60. Node.js 的理解与应用场景 61. npm 是什么? 62. 观察者模式和发布订阅模式的区别 63. 页面重构方法 64. PM2 守护进程原理 65. 分页功能的前后端设计 66. PostCSS 作用 67. 项目管理方法 68. Rollup 打包工具 69. 高质量前端代码 70. JavaScript 单例模式实现 71. SSG 静态网站生成 72. 模板方法模式 73. 设计模式的六大原则 74. Tree Shaking 原理 75. 用户授权信息获取流程 76. Vite 原理与性能优势 77. Web App vs Hybrid App vs Native App 78. Web 前端开发注意事项 79. Web APP 设计原则 80. Webpack 构建流程 81. Hash vs ChunkHash vs ContentHash 82. Webpack 热更新原理 83. Webpack Loader 与 Plugin 区别 84. webpack 的 module、bundle、chunk 是什么 85. Webpack Proxy 工作原理与跨域解决 86. webpack、rollup、parcel 的选择 87. WePy 与 mpvue 对比 88. WXML 和 WXSS 89. Webpack Scope Hoisting 90. Zepto 实现原理

登录实现

前端登录的常见方案与实现

问题

实现一个完整的前端登录功能,包括登录流程、状态管理和权限控制。

解答

常见登录方案

┌─────────┐                    ┌─────────┐
│  浏览器  │                    │  服务器  │
└────┬────┘                    └────┬────┘
     │  1. 发送用户名/密码          │
     │ ──────────────────────────> │
     │                             │ 2. 验证,创建 Session
     │  3. Set-Cookie: sessionId   │
     │ <────────────────────────── │
     │                             │
     │  4. 请求携带 Cookie          │
     │ ──────────────────────────> │
     │                             │ 5. 根据 sessionId 查找用户

2. JWT Token

┌─────────┐                    ┌─────────┐
│  浏览器  │                    │  服务器  │
└────┬────┘                    └────┬────┘
     │  1. 发送用户名/密码          │
     │ ──────────────────────────> │
     │                             │ 2. 验证,生成 JWT
     │  3. 返回 token              │
     │ <────────────────────────── │
     │                             │
     │  4. Authorization: Bearer token
     │ ──────────────────────────> │
     │                             │ 5. 验证 token 签名

前端实现

登录表单

// login.js
async function login(username, password) {
  try {
    const response = await fetch('/api/login', {
      method: 'POST',
      headers: { 'Content-Type': 'application/json' },
      body: JSON.stringify({ username, password })
    })
    
    if (!response.ok) {
      throw new Error('登录失败')
    }
    
    const { token, user } = await response.json()
    
    // 存储 token
    localStorage.setItem('token', token)
    // 存储用户信息
    localStorage.setItem('user', JSON.stringify(user))
    
    return user
  } catch (error) {
    console.error(error)
    throw error
  }
}

请求拦截器(Axios)

// request.js
import axios from 'axios'

const instance = axios.create({
  baseURL: '/api',
  timeout: 10000
})

// 请求拦截:添加 token
instance.interceptors.request.use(config => {
  const token = localStorage.getItem('token')
  if (token) {
    config.headers.Authorization = `Bearer ${token}`
  }
  return config
})

// 响应拦截:处理 token 过期
instance.interceptors.response.use(
  response => response.data,
  error => {
    if (error.response?.status === 401) {
      // token 过期,清除登录状态
      localStorage.removeItem('token')
      localStorage.removeItem('user')
      // 跳转登录页
      window.location.href = '/login'
    }
    return Promise.reject(error)
  }
)

export default instance

路由守卫(Vue Router)

// router.js
import { createRouter, createWebHistory } from 'vue-router'

const router = createRouter({
  history: createWebHistory(),
  routes: [
    { path: '/login', component: Login, meta: { public: true } },
    { path: '/dashboard', component: Dashboard },
    { path: '/profile', component: Profile }
  ]
})

// 全局前置守卫
router.beforeEach((to, from, next) => {
  const token = localStorage.getItem('token')
  
  // 公开页面直接放行
  if (to.meta.public) {
    return next()
  }
  
  // 未登录跳转登录页
  if (!token) {
    return next({ path: '/login', query: { redirect: to.fullPath } })
  }
  
  next()
})

export default router

Token 刷新

// auth.js
let isRefreshing = false
let refreshSubscribers = []

// 添加等待刷新的请求
function subscribeTokenRefresh(callback) {
  refreshSubscribers.push(callback)
}

// 刷新完成后执行所有等待的请求
function onTokenRefreshed(newToken) {
  refreshSubscribers.forEach(callback => callback(newToken))
  refreshSubscribers = []
}

async function refreshToken() {
  const refreshToken = localStorage.getItem('refreshToken')
  const response = await fetch('/api/refresh', {
    method: 'POST',
    headers: { 'Content-Type': 'application/json' },
    body: JSON.stringify({ refreshToken })
  })
  const { token } = await response.json()
  localStorage.setItem('token', token)
  return token
}

// 在响应拦截器中使用
instance.interceptors.response.use(
  response => response.data,
  async error => {
    const originalRequest = error.config
    
    if (error.response?.status === 401 && !originalRequest._retry) {
      if (isRefreshing) {
        // 正在刷新,等待新 token
        return new Promise(resolve => {
          subscribeTokenRefresh(token => {
            originalRequest.headers.Authorization = `Bearer ${token}`
            resolve(instance(originalRequest))
          })
        })
      }
      
      originalRequest._retry = true
      isRefreshing = true
      
      try {
        const newToken = await refreshToken()
        onTokenRefreshed(newToken)
        originalRequest.headers.Authorization = `Bearer ${newToken}`
        return instance(originalRequest)
      } catch (err) {
        // 刷新失败,退出登录
        localStorage.clear()
        window.location.href = '/login'
      } finally {
        isRefreshing = false
      }
    }
    
    return Promise.reject(error)
  }
)

Token 存储位置对比

存储方式XSS 风险CSRF 风险适用场景
localStorage一般应用
sessionStorage单标签页应用
Cookie (httpOnly)安全要求高
内存高安全要求

关键点

  • Cookie + Session:服务端存储状态,适合传统应用,有 CSRF 风险
  • JWT:无状态,适合分布式系统,注意 token 泄露风险
  • 存储选择:localStorage 方便但有 XSS 风险,httpOnly Cookie 更安全
  • Token 刷新:使用双 token 机制(access + refresh)避免频繁登录
  • 路由守卫:前端权限控制只是体验优化,真正的权限校验在后端