【发布时间】:2017-04-01 22:08:08
【问题描述】:
我可以使用 JWT 交换私钥吗? 我必须使用这个私钥来解密早期的加密数据。我使用 TLS 在服务器和客户端之间交换信息。安全吗?交换密钥是一个有效的想法吗? 示例:
标题
{
"alg": "HS256",
"typ": "JWT"
}
有效载荷
{
"sub": "1234567890",
"name": "John Doe",
"admin": true,
"private_key": Base64(generated private key)
}
签名
HMACSHA256(
base64UrlEncode(header) + "." +
base64UrlEncode(payload),
passphrase
)
【问题讨论】:
-
密钥是从服务器发送到客户端的,不是吗?我不明白您为什么要将它包含在 JWT 令牌中而不是单个传输中。例如客户端使用token进行身份验证时,它总是会发送token和加密密钥,当不需要时
-
是的,这是从服务器发送到客户端的特殊密钥。我想交换这个密钥来解密从另一个实体加密的特定内容。
-
@pedrofb 通常将其视为机密内容。
标签: encryption jwt