在系统中要实现身份验证是一件比较麻烦的事情,比如集成邮箱登录,手机号登录,以及其他第三方登录等,但是有了NextAuth.js[1],一切就变得简单。正如官网说的添加身份验证,只要几分钟就可以实现。在上一篇文章中,我们使用 prisma 和 Next.js,创建了一个视频网站,但我们还没有实现用户的注册与登录,本文将继续开发视频网站,实现邮箱登录、 Github 授权登录,以及密码登录。那么,一起来看看吧!
文中涉及代码全部托管在 GitHub 仓库[2]中。
NextAuth.js 是 Next.js 应用程序的完整开源身份验证解决方案,专门为 Next.js 设计,NextAuth 的特点:
首先我们使用 yarn 安装 NextAuth.js
yarn add next-auth
要通过 NextAuth.js 获得授权, 需要先创建一个pages/api/auth/[...nextauth].ts
文件,它包含了所有全局 NextAuth.js 配置。
import NextAuth from "next-auth"
import GithubProvider from "next-auth/providers/github"
export const authOptions = {
// 在 providers 中配置更多授权服务
providers: [
GithubProvider({
clientId: process.env.GITHUB_ID,
clientSecret: process.env.GITHUB_SECRET,
}),
// ...add more providers here
],
}
export default NextAuth(authOptions)
我们先添加一种授权登录方式,首先是使用 GITHUB 登录
Github 授权流程
我之前使用过 Nodejs 集成 Github OAuth 流程,大致要分为以上 6 个步骤,需要写不少代码和接口,但使用了 Next-auth.js, 就可以非常轻松的集成到我们的应用中,几乎不用写代码。
环境变量可以在 Github 开发者中申请,点击注册一个新 OAuth Application:
注册 GitHub OAuth Application
回调地址填http://localhost:3000/api/auth/callback/github
地址可以先填开发环境地址,待上前线前可以修改为正式域名地址,或者开发环境和生产环境单独申请。
复制GITHUB_ID
注册成功过后,在页面上复制 Client ID
和 Client secrets
到 .env
文件中
GITHUB_ID=你注册的 GITHUB_ID
GITHUB_SECRET=你注册的 GITHUB_SECRET
pages/_app.ts
为了让所有页面能够获取到 Session
, 我们需要在 pages/_app.ts
外层加SessionProvider
import { SessionProvider } from "next-auth/react"
export default function App({
Component,
pageProps: { session, ...pageProps },
}) {
return (
<SessionProvider session={session}>
<Component {...pageProps} />
</SessionProvider>
)
}
然后我们就可以创建一个登录组件components/login-btn.tsx
。
import { useSession, signIn, signOut } from "next-auth/react"
export default function Component() {
const { data: session } = useSession()
if (session) {
return (
<>
<span className="mr-1">session.user.email</span>
<button onClick={() => signOut()}>登出</button>
</>
)
}
return (
<button onClick={() => signIn()}>登录</button>
)
}
在首页引用登录组件,就可以使用 GITHUB 来登录了,一起看来看看效果吧。
GITHUB 授权登录成功
注意:有时候会因为网络问题, GitHub 无法登录。我们可以设置 NextAuthOptions
的 debug
为 true
,会在控制台看到以下错误信息:
GITHUB 授权登录超时
原因是访问 GitHub 需要代理,需要将代理设置为全局模式,并且设置请求 timeout
时间,将超时时间延长。
GithubProvider({
clientId: process.env.GITHUB_ID,
clientSecret: process.env.GITHUB_SECRET,
httpOptions: {
timeout: 50000,
},
}),
登录成功后,我们看下页面打印出来的数据,包含 GitHub 登录账户的基本信息。
通过控制台我们可以发现,useSession
其实就是访问了http://localhost:3000/api/auth/session
接口获取信息,这部分是在客户端实现的,那么在服务端可以获取到用户授权信息吗?
回到我们要开发的视频网站,还缺少个人视频管理页面,这个页面必须是当前登录用户才能访问,没授权,是不能访问的。
新建pages/me.tsx
,用于用户管理自己的视频。
import { authOptions } from "@/pages/api/auth/[...nextauth]";
import { unstable_getServerSession } from "next-auth/next";
export default function Page() {
return <div>个人中心</div>;
}
export async function getServerSideProps(context) {
const session = await unstable_getServerSession(
context.req,
context.res,
authOptions
);
if (!session) {
return {
redirect: {
destination: "/",
permanent: false,
},
};
}
return {
props: {
session,
},
};
}
此时访问 http://localhost:3000/me
若没有授权登录,则将自动跳转到首页。
看打印出的session
值,其中没有 User
的 id
,而我们的视频表关联的是 UserId
,因此我们需要将用户的授权信息同步到我们的数据表中。
next-auth.js 为 prisma 提供了适配器,我们只需要按官网给出的步骤依次执行
1 . 安装 prisma 适配器
yarn add @next-auth/prisma-adapter
2 . 在 NextAuth.js 配置 prisma 适配器
import NextAuth, { NextAuthOptions } from "next-auth";
import EmailProvider from "next-auth/providers/email";
import GithubProvider from "next-auth/providers/github";
import prisma from "@/lib/prisma";
+ import { PrismaAdapter } from "@next-auth/prisma-adapter";
export const authOptions: NextAuthOptions = {
//debug: true,
+ adapter: PrismaAdapter(prisma),
providers: [
// OAuth authentication providers...
GithubProvider({
clientId: process.env.GITHUB_ID,
clientSecret: process.env.GITHUB_SECRET,
}),
],
+ callbacks: {
+ session: async ({ session, token, user }) => {
+ if (session?.user) {
+ session.user.id = user.id;
+ }
+ return session;
+ },
+ },
};
export default NextAuth(authOptions);
添加 callbacks
函数,将 user``id
赋值给 session
中的 user``id
,方便后面接口中可以直接获取用户 id
。
3 . 添加 prisma Schema 中添加模型
model Account {
id String @id @default(cuid())
userId String
type String
provider String
providerAccountId String
refresh_token String? @db.Text
access_token String? @db.Text
expires_at Int?
token_type String?
scope String?
id_token String? @db.Text
session_state String?
user User @relation(fields: [userId], references: [id], onDelete: Cascade)
@@unique([provider, providerAccountId])
}
model Session {
id String @id @default(cuid())
sessionToken String @unique
userId String
expires DateTime
user User @relation(fields: [userId], references: [id], onDelete: Cascade)
}
model User {
id String @id @default(cuid())
name String?
email String? @unique
emailVerified DateTime?
image String?
accounts Account[]
sessions Session[]
}
model VerificationToken {
identifier String
token String @unique
expires DateTime
@@unique([identifier, token])
}
当我们将这些模型粘贴到 Schema 后,会看到 VSCode 中有错误提示
Prisma Schema 错误提示
原因是我们之前设计的用户表 id
是 Int
类型,跟当前的 Sring
类型不匹配,解决办法是将 Int
改成 String
,最好的做法是所有表中的 id
类型改成统一。
3 . 迁移 Schema,生成表
npx prisma migrate dev
执行完成后,我们刷新页面,重新登录页面,来看下效果
session 包含 userId
session
中已经有了 id
,这里我测试了下,将我 Github 默认邮箱改成另一个,也不会影响注册用户表中的信息,因为 Account
表中的唯一值是provider + providerAccountId
。
在 session
中可以获取 userId
,那么我们就可以在 getServerSideProps
获取当前用户的视频了。
export async function getServerSideProps(context) {
const session = await unstable_getServerSession(
context.req,
context.res,
authOptions
);
if (!session) {
return {
redirect: {
destination: "/",
permanent: false,
},
};
}
const data = await prisma.video.findMany({
where: {
authorId: session.user.id,
},
include: { author: true },
});
return {
props: {
session,
data: makeSerializable(data),
},
};
}
这里有个问题,当我们获取 user.id
的时候, typescript 会提示错误,因为默认的 User
类型中是不包含 id
TS 校验提示
所以我们需要重写下 next-auth 中 Session
的接口,新建 types/next-auth.d.ts
输入以下代码,就可以继承默认的 Session
TS 类型接口了
import NextAuth, { DefaultSession } from "next-auth";
declare module "next-auth" {
interface Session {
user: {
id: string;
} & DefaultSession["user"];
}
}
添加完成后,在页面中使用 useSession
, unstable_getServerSession
等获取到的 Session
不会 TS 类型报错了。
有了 Github 授权登录,并且关联了数据库,那要加上邮箱授权登录,便是轻而易举。
首先安装 nodemailer
,用于 Node.js 发送邮件
yarn add nodemailer
然后在 pages/api/auth/[...nextauth].ts
引入并且配置 EmailProvider
import EmailProvider from "next-auth/providers/email";
export const authOptions: NextAuthOptions = {
//debug: true,
adapter: PrismaAdapter(prisma),
providers: [
EmailProvider({
server: process.env.EMAIL_SERVER,
from: process.env.EMAIL_FROM,
//maxAge: 24 * 60 * 60, // 设置邮箱链接失效时间,默认24小时
}),
// OAuth authentication providers...
GithubProvider({
clientId: process.env.GITHUB_ID,
clientSecret: process.env.GITHUB_SECRET,
}),
],
// ...
}
然后在 .env
文件中配置环境变量
EMAIL_SERVER=smtp://username:password@smtp.example.com:587
EMAIL_FROM=NextAuth <noreply@example.com>
这里的 EMAIL_SERVER
中的 username
就是发件邮箱的账号,而 password
并不是邮箱密码,需要在邮箱设置中开启,这里我以 163 邮箱为例
163 邮箱设置
登录邮箱后,在邮箱设置中开启 POP3/SMTP/IMAP 服务,点击开启,这里会需要短信验证,验证会有一个授权密码,这个授权码就是 password
, 最后面的服务地址和端口需要根据你最终选择的 POP3/SMTP/IMAP 服务来配置,下图是 126 邮箱的服务器配置。
126邮箱服务器信息
配置完成后刷新浏览器就可以使用邮箱来完成登录了,登录的邮箱账号不能是发送邮件服务的账号,比如我设置的是发送邮件服务是 163 邮箱,那我注册的时候使用 QQ 邮箱。
使用邮箱登录界面
点击 “sign in with Email” 后,你就会收到如下邮件,在邮箱中点击链接,便会自动授权登录成功。
收到默认邮件模板
登录成功后的,Session 中的信息跟我 Github 账号登录的信息是一致的,因为在数据库中,邮箱地址是唯一值。
邮箱登录成功
有些同学会说,发送的邮件主题太丑了,我们可以定制吗?
放心,Next-auth 帮我们考虑到了 , EmailProvider
支持自定义模板,我们需要配置 sendVerificationRequest
函数
import EmailProvider from "next-auth/providers/email";
...
providers: [
EmailProvider({
server: process.env.EMAIL_SERVER,
from: process.env.EMAIL_FROM,
sendVerificationRequest({
identifier: email,
url,
provider: { server, from },
}) {
/* your function */
},
}),
]
邮件模板函数可能会很大,可以将 sendVerificationRequest
提取为单独文件,然后再引入;
import { createTransport } from "nodemailer";
import { SendVerificationRequestParams } from "next-auth/providers/email";
import { Theme } from "next-auth";
export async function sendVerificationRequest(
params: SendVerificationRequestParams
) {
const { identifier, url, provider, theme } = params;
const { host } = new URL(url);
const transport = createTransport(provider.server);
const result = await transport.sendMail({
to: identifier,
from: provider.from,
subject: `${host} 注册认证`,
text: text({ url, host }),
html: html({ url, host, theme }),
});
const failed = result.rejected.concat(result.pending).filter(Boolean);
if (failed.length) {
throw new Error(`Email(s) (${failed.join(", ")}) could not be sent`);
}
}
/**
*使用HTML body 代替正文内容
*/
function html(params: { url: string; host: string; theme: Theme }) {
const { url, host, theme } = params;
//由于使用
const escapedHost = host.replace(/\./g, "​.");
return `
<body>
<div style="background:#f2f5f7;display: flex;justify-content: center;align-items: center; height:200px">欢迎注册${escapedHost},点击<a href="${url}" target="_blank">登录</a></div>
</body>
`;
}
/** 不支持HTML 的邮件客户端会显示下面的文本信息 */
function text({ url, host }: { url: string; host: string }) {
return `欢迎注册 ${host}\n点击${url}登录\n\n`;
}
当然这里我简化了模板代码, 在真实场景中,我们也可以替换 HTML 文件来实现。
密码登录 Next-auth 是不鼓励使用的,因为与密码相关的固有安全风险以及与支持用户名和密码具有额外复杂性。
使用密码登录需要使用 CredentialsProvider
import NextAuth, { NextAuthOptions } from "next-auth";
import CredentialsProvider from "next-auth/providers/credentials";
import prisma from "@/lib/prisma";
import { PrismaAdapter } from "@next-auth/prisma-adapter";
export const authOptions: NextAuthOptions = {
//debug: true,
adapter: PrismaAdapter(prisma),
providers: [
CredentialsProvider({
// 登录按钮显示 (e.g. "Sign in with Credentials")
name: "Credentials",
// credentials 用于配置登录页面的表单
credentials: {
email: {
label: "邮箱",
type: "text",
placeholder: "请输入邮箱",
},
password: {
label: "密码",
type: "password",
placeholder: "请输入密码",
},
},
async authorize(credentials, req) {
console.log(credentials);
// TODO
// const maybeUser= await prisma.user.findFirst({where:{
// email: credentials.email,
// }})
// 根据 credentials 我们查询数据库中的信息
const user = {
id: "1",
name: "xiaoma",
email: "xiaoma@example.com",
};
if (user) {
// 返回的对象将保存才JWT 的用户属性中
return user;
} else {
// 如果返回null,则会显示一个错误,建议用户检查其详细信息。
return null;
// 跳转到错误页面,并且携带错误信息 http://localhost:3000/api/auth/error?error=用户名或密码错误
//throw new Error("用户名或密码错误");
}
},
}),
],
session: {
strategy: "jwt",
},
jwt: {
secret: "test",
},
callbacks: {
async jwt({ token, user, account, profile, isNewUser }) {
if (user) {
token.id = user.id;
}
return token;
},
session: async ({ session, token, user }) => {
if (session?.user && token) {
session.user.id = token.id as string;
}
return session;
},
},
};
export default NextAuth(authOptions);
上面代码中,我们首先需要开启 JWT 模式,在 authorize
方法中我们可以根据用户所填的表单信息进行数据库查询,由于我们的数据库中没有密码字段,所以上面的代码中直接返回了一个固定 user
信息,那真实的流程应该是:邮箱登录——> 设置密码——>密码登录
实现效果:
密码登录界面
有同学会说,这个页面怎么这么丑,既有中文也有英文呢?显然在国内是不合适的, Next-auth 帮我们考虑到了,它支持配置自定义页面。
在 pages/api/auth/[...nextauth].ts
添加 pages
参数就可以实现自定义
pages: {
signIn: '/auth/login',
},
自定义界面 ,可配置 signIn
,signOut
,error
,verifyRequest
和 newUser
,在这里,我们只配置登录页面。
登录页面的 dom 结构可以参考默认的 dom 结构, 直接复制出来就可以了。
查看默认登录界面dom
我们可以看到 form 表单中,有个默认的隐藏域,提交了 csrfToken
的值,那么这个值该如何获取呢?
import { getCsrfToken } from "next-auth/react"
export default function SignIn({ csrfToken }) {
return (
<form method="post" action="/api/auth/signin/email">
<input name="csrfToken" type="hidden" defaultValue={csrfToken} />
<label>
Email address
<input type="email" id="email" name="email" />
</label>
<button type="submit">Sign in with Email</button>
</form>
)
}
export async function getServerSideProps(context) {
const csrfToken = await getCsrfToken(context)
return {
props: { csrfToken },
}
}
csrfToken
可以通过导出的 getCsrfToken
方法获取,并且赋值给隐藏域 csrfToken
,在提交表单的时候,就会自动提交该值。
最后我们来看下实现效果:
自定义登录页面
是不是有国内 App 的风格了呢?这里我使用了 @chakra-ui/react
实现代码也很简单,这里就不贴了,感兴趣的小伙伴可以直接看我的 github。
还有些小伙伴会问,登录页面能否能做成弹窗呢?当然也可以。
import { signIn } from "next-auth/react";
export default function Login() {
return (
<button
onClick={() =>
signIn("credentials", {
email: "xiaoma@example.com",
password: "1234",
})
}
>
登录
</button>
);
}
界面我们可以完全自定义,写成一个组件,只需要调用内置的 signIn
方法即可,它会帮我们自动添加 csrfToken
值。
思考:国内 app 使用手机短信验证登录已经成为主流,结合前面的文章,我们该如何修改表,使用哪个 providers
来实现?相信你已经有了答案。
本文通过 NextAuth.js, 给我们的视频网站实现了邮箱登录、 Github 授权登录,以及密码登录。你学会了吗?若对你有帮助,记得帮我点赞。
接下来我将继续分享 Next.js 相关的实战文章,欢迎各位关注我的《Next.js 全栈开发实战》 专栏。
你对哪块内容比较感兴趣呢?欢迎在评论区留言,感谢您的阅读。
[1]Next-auth.js: https://next-auth.js.org/
[2]GitHub 仓库代码: https://github.com/maqi1520/next-prisma-video-app
6月5日,一张券商降薪截图在社交媒体疯传。截图提到,当日上午,某中字头头部券商召开大会,除了MD外全员降薪,且降薪不只是降奖金,而是直接降底薪。按照职级不同,SA1降6K,SA3降8K,VP降8K—10K。据了解,降薪大概率整体属实,但具体幅度有所差异,且不同区域、不同业务条线目前掌握的降薪情况也不尽相同。
今日,蔚来 CEO 李斌在 2023 高通汽车技术与合作峰会上爆料,蔚来第二代技术平台的全系车型已标配第三代骁龙座舱平台。
Meta公司周一(5月22日)推出了一个开源AI语言模型——大规模多语言语音(Massively Multilingual Speech, MMS)模型,可以识别和产生1000多种语言的语音——比目前可用的模型增加了10倍。研究人员表示,他们的模型可以转换1000多种语言,但能识别4000多种语言。
歌手孙燕姿在更新动态中回应了近日引发争议的“顶流AI歌手孙燕姿”,笑称粉丝已经接受她是“冷门”歌手,而AI成为了目前的顶流。
5月31日晚,荣耀方面对澎湃新闻记者表示,上海荣耀智能科技开发有限公司是荣耀位于上海的研究所,是荣耀在中国的5个研究中心之一,重点方向在终端侧核心软件、图形算法、通信、拍照等方面研究开发工作。荣耀强调,坚持以用户为中心,开放创新,与全球合作伙伴一起为用户提供最佳产品解决方案。
据北京市市场监督管理局公示信息,5月24日,苹果电子产品商贸(北京)有限公司因发布虚假广告被北京市东城区市场监督管理局处以20万元的行政处罚。
据外媒5月24日消息,全球最大的个人电脑制造商联想表示,在2023年1-3月期间,该公司裁员了约5%,这是由于PC市场不景气导致的。
日前,有网络博主号称拍摄到了小米首款汽车MS11的高清视频。从视频中可以看出,新车依旧包裹大面积的伪装,据该博主称,他之所以确定这是小米汽车,是因为靠近观察之后,发现它的三角形大灯轮廓和其最初手绘的小米汽车假想图几乎一模一样。
超过 350 名从事人工智能工作的高管、研究人员和工程师签署了这份由非盈利组织人工智能安全中心发布的公开信,认为人工智能具备可能导致人类灭绝的风险,应当将其视为与流行病和核战争同等的社会风险。
日前,以押注“颠覆性创新”著称的ARK Invest创始人Cathie Wood在接受媒体采访时表示,软件提供商将是人工智能狂潮的下一个受益板块。英伟达每卖出1美元的硬件,软件供应商SaaS供应商就会产生8美元的收入。
据报道,阿里巴巴研究员吴翰清已于近期离职,钉钉显示其离职时间是5月19日。在阿里内部,研究员的职级为P10。据消息人士透露,吴翰清离职后,选择AI短视频赛道创业,已经close一轮融资。对于上述消息,截至发稿,阿里尚未回应。
阿里巴巴集团官微宣布,2023年六大业务集团总计需新招15000人,其中校招超过3000人。同时表示,“近日,关于淘宝天猫、阿里云、菜鸟、本地生活各个业务裁员谣言传得很厉害,但谣言就是谣言。我们的招聘正在紧锣密鼓的进行。”
“现今每一个存在的应用都将被AI 2.0重构,我觉得整个AI大模型带来的机遇和技术浪潮,会比过去Windows和安卓大10倍。”李开复表示。
苹果发布Vision Pro头显,正式宣布开启空间计算时代;苹果还发布新款MacBook Air,新款Mac Studio,并展示了iOS17、iPadOS 17、macOS Sonoma和watchOS10等新系统;Vision Pro头显售价3499美元,将于2024年初正式在美国市场发售;华尔街并不看好Vision Pro,苹果股价周一创历史新高后由涨转跌。
5月25日,长城汽车就比亚迪秦PLUS DM-i、宋PLUS DM-i采用常压油箱,涉嫌整车蒸发污染物排放不达标的问题进行举报。
近日,一个名为“贾跃亭”的抖音账号悄然出现,带有“FF创始人、合伙人、首席产品及用户生态官, LeEco 乐视创始人”等标签,IP 地址显示为美国。
近日,苹果位于天猫的Apple Store官方旗舰店挂出直播预告,表示将在5月31日晚19时开启官方直播,这也是苹果官方在电商平台的全球首次直播。
5月29日消息,继上周远超预期的财报业绩预测引得股价和市值史诗级暴涨后,今日,英伟达(NVIDIA)创始人兼CEO黄仁勋穿着标志性的皮衣,意气风发地出现在台北电脑展COMPUTEX 2023上,在主题演讲期间先是现场给自家显卡带货,然后一连公布涉及加速计算和人工智能(AI)的多项进展。
前京东集团副总裁、京东探索研究院副院长梅涛自今年初离职后,确认在 AI 领域创业,成立生成式 AI 公司 HiDream.ai。