【发布时间】:2018-08-27 21:10:33
【问题描述】:
我已经实现了基于令牌的身份验证和授权。我在会话中存储令牌的值。如果用户获得令牌,如何限制用户访问其他用户的数据。我只在标题中传递令牌。因此,如果用户无论如何都能够获取令牌值,那么他就可以访问任何用户的任何 API。我在 jQuery 中调用 apis。
【问题讨论】:
-
这是隐式身份验证的重点。用户使用他们的令牌信任他们的浏览器。如果您以任何方式隐藏它,浏览器将无法使用它。
-
尽量不要在查询参数中传递敏感信息——这是常见的做法,因为服务器端有记录器和其他相关的东西
-
所以...一个令牌可以让您访问整个 API 吗?为什么您不限制令牌对特定用户数据的访问权限?
标签: javascript c# api token access-token