【发布时间】:2013-04-14 07:40:56
【问题描述】:
假设我有一个需要对用户进行身份验证的 Web 应用程序。它不是自行完成,而是将用户重定向到专用的身份验证服务。
用户登录后,会创建一个 JSON Web 令牌 (JWT),其中包含用户的声明。
现在 - 我如何将 JWT 发送回客户端应用程序?
基本上,我可以再次进行重定向,但是我需要将 JWT 放入 url,并且我想避免这种情况(我想让所有有权访问的人都可以看到 url 中的令牌并不是最好的主意到浏览器历史记录)。
我还能/应该做什么?
我可以想象将POST 发送回原始服务器并在正文中发送 JWT。然后它就会被隐藏起来,原始服务器无论如何都可以访问令牌。
还有其他想法或建议吗?
【问题讨论】:
标签: authentication federated-identity jwt