0

0

如何在 Node.js/HTML 中实现带身份验证的视频流传输

心靈之曲

心靈之曲

发布时间:2026-01-07 14:10:24

|

658人浏览过

|

来源于php中文网

原创

如何在 Node.js/HTML 中实现带身份验证的视频流传输

本文介绍如何在前后端分离架构下,安全地流式传输受保护的 mp4 视频:前端通过 `crossorigin="use-credentials"` 携带 cookie 发起请求,后端从 cookie 解析 jwt 或会话令牌完成鉴权,并正确处理 http range 请求以支持拖拽、暂停等播放功能。

要在浏览器中播放需身份验证的视频流,关键在于让视频 请求能携带认证凭证(如 Cookie),并确保服务端能识别该凭证、校验权限,同时仍支持标准的 HTTP 范围请求(Range / 206 Partial Content)——这是实现快进、拖拽、缓冲等现代播放体验的基础。

✅ 前端:启用凭据传递与正确配置 video 标签

默认情况下,

⚠️ 注意事项:

  • crossOrigin="anonymous" ❌(不发送 Cookie,无法鉴权)
  • crossOrigin="use-credentials" ✅(发送 Cookie,但要求服务端响应头包含 Access-Control-Allow-Credentials: true)
  • 不可省略 preload="metadata"(提升首帧加载体验)
  • 确保你的前端域名与后端 API 域名满足 CORS 策略(同源或已配置合法跨域)

✅ 后端:从 Cookie 提取 Token 并集成鉴权中间件

由于视频请求由浏览器自动发起(非 fetch/axios),它无法手动设置 Authorization 头,但会自动携带同域 Cookie。因此,你需要:

立即学习前端免费学习笔记(深入)”;

墨狐AI
墨狐AI

5分钟生成万字小说,人人都是小说家!

下载
  1. 在认证中间件中优先从 Cookie 解析 token(例如 token 或 session_id 字段);
  2. 确保该中间件在视频路由之前执行
  3. 若鉴权失败,直接返回 401,中断流式响应

示例 Express 中间件(兼容 Header + Cookie 双模式):

// auth.middleware.js
const jwt = require('jsonwebtoken');

const authenticate = (req, res, next) => {
  // 1. 优先尝试从 Cookie 获取 token(适用于 video 请求)
  const token = req.cookies?.token || 
                req.headers.authorization?.replace('Bearer ', '');

  if (!token) {
    return res.status(401).json({ message: 'Access denied: No token provided' });
  }

  try {
    const decoded = jwt.verify(token, process.env.JWT_SECRET);
    req.user = decoded;
    next();
  } catch (err) {
    res.status(403).json({ message: 'Invalid or expired token' });
  }
};

module.exports = authenticate;

然后挂载到视频路由:

const express = require('express');
const router = express.Router();
const fs = require('fs').promises;

router.get('/v1/video/get/:id', authenticate, async (req, res) => {
  const { id } = req.params;
  if (!id) return res.status(500).json({ message: 'Invalid request' });

  // ✅ 此时 req.user 已存在,可做细粒度权限检查(如:用户是否有权访问该视频)
  // if (!await canViewVideo(req.user.id, id)) {
  //   return res.status(403).json({ message: 'Forbidden' });
  // }

  const videoPath = `videos/${id}.mp4`;
  let videoStat;
  try {
    videoStat = await fs.stat(videoPath);
  } catch (e) {
    return res.status(404).json({ message: 'Video not found' });
  }

  const fileSize = videoStat.size;
  const videoRange = req.headers.range;

  if (videoRange) {
    const parts = videoRange.replace(/bytes=/, '').split('-');
    const start = parseInt(parts[0], 10);
    const end = parts[1] ? parseInt(parts[1], 10) : fileSize - 1;
    const chunkSize = end - start + 1;

    const file = fs.createReadStream(videoPath, { start, end });
    res.writeHead(206, {
      'Content-Range': `bytes ${start}-${end}/${fileSize}`,
      'Accept-Ranges': 'bytes',
      'Content-Length': chunkSize,
      'Content-Type': 'video/mp4',
      'Access-Control-Allow-Credentials': 'true', // ✅ 必须响应此头
      'Access-Control-Allow-Origin': 'https://your-frontend-domain.com', // 显式指定,不可为 *
    });
    file.pipe(res);
  } else {
    res.writeHead(200, {
      'Content-Length': fileSize,
      'Content-Type': 'video/mp4',
      'Access-Control-Allow-Credentials': 'true',
      'Access-Control-Allow-Origin': 'https://your-frontend-domain.com',
    });
    fs.createReadStream(videoPath).pipe(res);
  }
});

module.exports = router;

? 补充安全建议

  • Cookie 设置务必安全:后端设 Cookie 时应启用 httpOnly, secure, sameSite: 'lax'(或 'strict'),防止 XSS 泄露;
  • 避免 token 暴露在 URL 中:切勿将 token 拼入 src 查询参数(易被日志/代理记录);
  • 视频路径需防遍历:对 id 做白名单校验或使用 UUID,避免 ../../../etc/passwd 类攻击;
  • 考虑 CDN 或对象存储代理:生产环境建议用 Nginx 或 Cloudflare 实现鉴权转发,减轻 Node.js 流式压力。

通过以上配置,你就能在保障安全的前提下,为用户提供丝滑、可交互的受控视频播放体验。

相关专题

更多
nginx 重启
nginx 重启

nginx重启对于网站的运维来说是非常重要的,根据不同的需求,可以选择简单重启、平滑重启或定时重启等方式。本专题为大家提供nginx重启的相关的文章、下载、课程内容,供大家免费下载体验。

229

2023.07.27

nginx 配置详解
nginx 配置详解

Nginx的配置是指设置和调整Nginx服务器的行为和功能的过程。通过配置文件,可以定义虚拟主机、HTTP请求处理、反向代理、缓存和负载均衡等功能。Nginx的配置语法简洁而强大,允许管理员根据自己的需要进行灵活的调整。php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

493

2023.08.04

nginx配置详解
nginx配置详解

NGINX与其他服务类似,因为它具有以特定格式编写的基于文本的配置文件。本专题为大家提供nginx配置相关的文章,大家可以免费学习。

498

2023.08.04

tomcat和nginx有哪些区别
tomcat和nginx有哪些区别

tomcat和nginx的区别:1、应用领域;2、性能;3、功能;4、配置;5、安全性;6、扩展性;7、部署复杂性;8、社区支持;9、成本;10、日志管理。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

226

2024.02.23

nginx报404怎么解决
nginx报404怎么解决

当访问 nginx 网页服务器时遇到 404 错误,表明服务器无法找到请求资源,可以通过以下步骤解决:1. 检查文件是否存在且路径正确;2. 检查文件权限并更改为 644 或 755;3. 检查 nginx 配置,确保根目录设置正确、没有冲突配置等等。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

330

2024.07.09

Nginx报404错误解决方法
Nginx报404错误解决方法

解决方法:只需要加上这段配置:try_files $uri $uri/ /index.html;即可。想了解更多Nginx的相关内容,可以阅读本专题下面的文章。

3505

2024.08.07

什么是中间件
什么是中间件

中间件是一种软件组件,充当不兼容组件之间的桥梁,提供额外服务,例如集成异构系统、提供常用服务、提高应用程序性能,以及简化应用程序开发。想了解更多中间件的相关内容,可以阅读本专题下面的文章。

175

2024.05.11

Golang 中间件开发与微服务架构
Golang 中间件开发与微服务架构

本专题系统讲解 Golang 在微服务架构中的中间件开发,包括日志处理、限流与熔断、认证与授权、服务监控、API 网关设计等常见中间件功能的实现。通过实战项目,帮助开发者理解如何使用 Go 编写高效、可扩展的中间件组件,并在微服务环境中进行灵活部署与管理。

212

2025.12.18

C++ 高性能计算与并行编程
C++ 高性能计算与并行编程

本专题专注于 C++ 在高性能计算(HPC)与并行编程中的应用,涵盖多线程、并发数据处理、OpenMP、MPI、GPU加速等技术。通过实际案例,帮助开发者掌握 如何利用 C++ 进行大规模数据计算和并行处理,提高程序的执行效率,适应高性能计算与数据密集型应用场景。

6

2026.01.08

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
Bootstrap 5教程
Bootstrap 5教程

共46课时 | 2.8万人学习

AngularJS教程
AngularJS教程

共24课时 | 2.4万人学习

CSS教程
CSS教程

共754课时 | 18.1万人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号 技术交流群
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn | 湘ICP备2023035733号