【发布时间】:2019-06-28 15:50:42
【问题描述】:
我想知道以下基于令牌的身份验证设计是否合理。
- 客户发布登录凭据
- 验证后,服务器生成
(session_key, expires_at) <- (a 256-bit pseudo-random string, some date in the future)并将其保存在选择的存储系统中。 - 服务器在响应的 HTTP-Only cookie 中设置 session_key。
- 服务器设置响应负载
{session_key: ..., expires_at: ...}。原因是非浏览器客户端没有 cookie,它们会读取此有效负载,并将其存储在本地以备将来使用。
具体来说,我认为系统需要在有效负载中发送令牌以及非浏览器客户端的 cookie。这是一种常见的做法吗?还是我错过了一些重要的东西,还有更好的选择?
【问题讨论】:
标签: http authentication cookies session-cookies