【问题标题】:Firebase Auth JWT IDToken: is server side verification always needed?Firebase Auth JWT IDToken:是否总是需要服务器端验证?
【发布时间】:2019-10-10 16:25:11
【问题描述】:

我正在为用户会话使用 Firebase 身份验证。 ID Token 存储在客户端,并在每次请求时发送到我的 GAE 后端。

这似乎很昂贵,所以如果可以的话,我想避免它。 我想我不需要为面向公众的 GET(幂等)端点验证它,但是对于访问受限的请求和 POST 请求,我是否总是需要在每个请求中验证令牌,或者是否有像缓存这样的安全优化已验证的 ID 令牌服务器端?

【问题讨论】:

  • 它不应该很昂贵,因为大部分时间都在缓存公钥。您无需每次都发出网络请求来检索它。你必须验证它。验证处理应该很快。

标签: firebase authentication firebase-authentication jwt


【解决方案1】:

例子:

/get/account/user1

在其中重定向时,发送并验证它。 但 !如果您要继续 /home,如果您不需要身份验证,则无需发送。
更重要的是,我会建议在不需要时不要发送它。
如果你有一个路由器,你应该使用某种Array 与所有需要你的TOKEN ID 的路由并检查重定向:)。

【讨论】:

    猜你喜欢
    • 1970-01-01
    • 2016-08-04
    • 2020-04-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2016-03-01
    • 2019-05-08
    • 2021-01-24
    相关资源
    最近更新 更多