【发布时间】:2019-10-10 16:25:11
【问题描述】:
我正在为用户会话使用 Firebase 身份验证。 ID Token 存储在客户端,并在每次请求时发送到我的 GAE 后端。
这似乎很昂贵,所以如果可以的话,我想避免它。 我想我不需要为面向公众的 GET(幂等)端点验证它,但是对于访问受限的请求和 POST 请求,我是否总是需要在每个请求中验证令牌,或者是否有像缓存这样的安全优化已验证的 ID 令牌服务器端?
【问题讨论】:
-
它不应该很昂贵,因为大部分时间都在缓存公钥。您无需每次都发出网络请求来检索它。你必须验证它。验证处理应该很快。
标签: firebase authentication firebase-authentication jwt