【问题标题】:What's the point of using JWTs with ASPNet.Identity?将 JWT 与 ASPNet.Identity 结合使用有什么意义?
【发布时间】:2017-06-25 02:30:43
【问题描述】:

我已经使用自定义 JWTProvider 实现了 ASPNET.Identity。但是,将 JWT 与 ASPNET.Identity 一起使用,而不是已经在 Identity 中烘焙的常规令牌持有者有什么意义吗?这会增加安全性吗?它只是增加了应用程序的复杂性吗?

更新 在使用 Oauth 令牌提供程序与自定义 JWTProvider 方面。这会给您带来任何额外的安全性吗?

【问题讨论】:

  • 你在说什么普通的令牌持有者?我认为 ASP.Net Identity 不提供令牌,至少在 .Net Core 中不提供。
  • 对不起 Oauth 提供者与自定义 JWT 提供者。

标签: c# asp.net asp.net-identity token bearer-token


【解决方案1】:

两者在XSRF/CSRF 方面有很大不同。

在 OAuth 的情况下,XSRF 令牌始终在服务器的每个响应标头中发送给客户端。没关系,CSRF 令牌是否以 JWT 令牌发送。因为CSRF 令牌本身是安全的。因此在 JWT 中发送 CSRF 令牌是不必要的。

【讨论】:

  • 那么您是说在 .NET 中创建自定义 JWTProvider 绝对没有意义,因为 OAuth 已经处理了这个问题?
  • 两者都是自给自足的,具有不同的工作和架构,只有您的选择或业务需求可以帮助您决定要实施哪一个并放弃另一个。
猜你喜欢
  • 2019-03-23
  • 1970-01-01
  • 2018-02-27
  • 2015-10-24
  • 2011-08-26
  • 2013-09-06
  • 2019-12-08
  • 2018-07-21
  • 2021-02-25
相关资源
最近更新 更多