【发布时间】:2018-04-15 21:41:58
【问题描述】:
我在 REST api 中使用 JWT Bearer 身份验证方案。为了在身份验证成功后将 jwt 令牌返回给客户端,目前我在正文中使用访问令牌响应,如https://www.rfc-editor.org/rfc/rfc6750#page-10中所述
{
"access_token":"mF_9.B5f-4.1JqM",
"token_type":"Bearer",
"expires_in":3600,
"refresh_token":"tGzv3JOkF0XG5Qx2TlKWIA"
}
但也需要在其他 HTTP 请求中返回令牌,例如已经存在正文的注册。 所以,正在考虑使用"Authentication-Info" 标头。但是Bearer Scheme 没有在任何地方指定“Authentication-Info”标头。我应该使用 Authentication-Info 标头来返回 jwt 令牌吗?
不使用 OAuth 2.0,只使用 JWT。
【问题讨论】:
-
“不使用 OAuth 2.0,只使用 JWT。”因此,您不必遵循 OAuth RFC。你可以,我会推荐,使用
Authentication-Info作为传递令牌的方式。 -
这就是我最终要做的。
标签: http authentication jwt restful-authentication bearer-token