【问题标题】:How should you save a jwk?你应该如何保存一个jwk?
【发布时间】:2018-07-02 18:03:02
【问题描述】:

我希望这不是一个幼稚的问题,但是从 .well-known/jwks.json 域获取 jwk 时应该如何保存它。

目前我对模数和指数进行硬编码,但这似乎不是一个很好的解决方案。

将其添加到数据库似乎毫无意义,因为这将是一个不合理的调用,因为 e & n 值不会改变。

在缓存中存储似乎是最好的解决方案之一。

为每个请求调用 .well-known/jwks.json 似乎也没有必要。

其他人的做法是什么?

【问题讨论】:

  • 您说的是应用程序堆栈的哪个级别?服务器,客户端,...?
  • 在服务器端。

标签: authentication jwt jwk


【解决方案1】:

通过 GET 调用获得的密钥集的存储应该依赖于 HTTP 标头,尤其是 cache-control 指令。 如果设置了no-cacheno-store,那么你不应该保存密钥集,并在需要时获取它。

一般来说,你会有一个max-age 指令(例如,参见key set from Google)。我建议您尊重该指令并将密钥集存储在您的应用程序缓存中。

我不确定数据库的使用是否与此处相关;缓存存储通常比 DB 更有效。

【讨论】:

    猜你喜欢
    • 2019-09-25
    • 1970-01-01
    • 2021-07-18
    • 1970-01-01
    • 1970-01-01
    • 2017-04-03
    • 1970-01-01
    • 2019-02-01
    • 1970-01-01
    相关资源
    最近更新 更多