You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

寻求Spring Boot后端验证Android端Google/Facebook OAuth令牌的方案

下面直接给你Spring Boot后端验证Google和Facebook令牌的具体实现方案,都是项目里实测能用的:

验证Google OAuth令牌

Google的令牌验证需要借助官方的google-api-client库来验证ID Token的合法性,步骤如下:

1. 添加Maven依赖

在pom.xml里加入Google API客户端的依赖:

<dependency>
    <groupId>com.google.api-client</groupId>
    <artifactId>google-api-client</artifactId>
    <version>2.0.0</version>
</dependency>

2. 编写Google令牌验证服务

创建专门的验证类,利用Google的IdTokenVerifier验证令牌,同时缓存公钥避免重复请求:

import com.google.api.client.googleapis.auth.oauth2.GoogleIdToken;
import com.google.api.client.googleapis.auth.oauth2.GoogleIdTokenVerifier;
import com.google.api.client.http.javanet.NetHttpTransport;
import com.google.api.client.json.gson.GsonFactory;
import org.springframework.stereotype.Service;

import java.util.Collections;

@Service
public class GoogleOAuthService {
    // 替换成你在Google Cloud Console创建的项目客户端ID
    private static final String GOOGLE_CLIENT_ID = "你的Google客户端ID";

    private final GoogleIdTokenVerifier verifier;

    public GoogleOAuthService() {
        this.verifier = new GoogleIdTokenVerifier.Builder(new NetHttpTransport(), new GsonFactory())
                .setAudience(Collections.singletonList(GOOGLE_CLIENT_ID))
                .build();
    }

    /**
     * 验证Google ID Token合法性
     * @param idTokenString 前端传来的Google令牌
     * @return 验证通过返回用户信息,否则返回null
     */
    public GoogleIdToken.Payload verifyToken(String idTokenString) {
        try {
            GoogleIdToken idToken = verifier.verify(idTokenString);
            if (idToken != null) {
                GoogleIdToken.Payload payload = idToken.getPayload();
                // 可选:校验用户邮箱是否已验证
                boolean emailVerified = Boolean.valueOf(payload.getEmailVerified());
                if (!emailVerified) {
                    return null;
                }
                return payload;
            }
        } catch (Exception e) {
            // 令牌无效、过期或签名错误时触发
            e.printStackTrace();
        }
        return null;
    }
}

验证通过后,可从Payload中提取用户邮箱、姓名、头像URL等信息,用于生成自定义JWT。

验证Facebook OAuth令牌

Facebook的验证方式是调用官方debug_token接口,无需额外依赖,用Spring自带的RestTemplate即可实现:

编写Facebook令牌验证服务

创建验证类,发送GET请求到Facebook验证接口:

import org.springframework.stereotype.Service;
import org.springframework.web.client.RestTemplate;
import java.util.Map;

@Service
public class FacebookOAuthService {
    // 替换成你的Facebook应用ID和应用密钥
    private static final String FACEBOOK_APP_ID = "你的Facebook应用ID";
    private static final String FACEBOOK_APP_SECRET = "你的Facebook应用密钥";
    private static final String FACEBOOK_DEBUG_URL = "https://graph.facebook.com/debug_token?input_token={token}&access_token={app_token}";

    private final RestTemplate restTemplate;

    public FacebookOAuthService() {
        this.restTemplate = new RestTemplate();
    }

    /**
     * 验证Facebook令牌合法性
     * @param accessToken 前端传来的Facebook访问令牌
     * @return 验证通过返回用户信息,否则返回null
     */
    public Map<String, Object> verifyToken(String accessToken) {
        try {
            // 构造应用级访问令牌:app_id|app_secret
            String appToken = FACEBOOK_APP_ID + "|" + FACEBOOK_APP_SECRET;
            // 发送验证请求
            Map<String, Object> response = restTemplate.getForObject(
                    FACEBOOK_DEBUG_URL,
                    Map.class,
                    accessToken,
                    appToken
            );

            if (response != null) {
                Map<String, Object> data = (Map<String, Object>) response.get("data");
                boolean isValid = Boolean.valueOf(data.get("is_valid").toString());
                if (isValid) {
                    // 验证通过后,调用/me接口获取用户详细信息
                    String userInfoUrl = "https://graph.facebook.com/me?fields=id,name,email,picture&access_token=" + accessToken;
                    return restTemplate.getForObject(userInfoUrl, Map.class);
                }
            }
        } catch (Exception e) {
            e.printStackTrace();
        }
        return null;
    }
}

这里验证令牌有效性后,额外调用/me接口获取用户姓名、邮箱等信息,可根据需求调整返回字段。

后续生成JWT

Google或Facebook验证通过后,可使用JJWT库生成自定义JWT返回给Android端:

import io.jsonwebtoken.Jwts;
import io.jsonwebtoken.SignatureAlgorithm;
import java.util.Date;

public String generateJwt(String userId, String email) {
    long expirationTime = 86400000; // 1天过期
    return Jwts.builder()
            .setSubject(userId)
            .claim("email", email)
            .setIssuedAt(new Date())
            .setExpiration(new Date(System.currentTimeMillis() + expirationTime))
            .signWith(SignatureAlgorithm.HS512, "你的JWT密钥")
            .compact();
}

注意替换成自己的安全密钥,并在Spring配置中做好保密处理。

内容的提问来源于stack exchange,提问作者Youssif Hossam

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.21 15:17:35