【发布时间】:2015-06-16 00:55:03
【问题描述】:
我正在设计一个服务,其中服务器 A 将通过 https 将一些 JSON 数据发布到服务器 B。
我正在考虑使用 JWT 进行身份验证并传递一些声明,例如:iss、aud、iat、exp 和 jti。这些将在服务器 B 收到来自服务器 A 的消息时进行验证。
{
"iss": "api.server-a.com",
"aud": "api.server-b.com",
"iat": 1356999524,
"exp": 1407019793,
"jti": "id123456"
}
问题 1: 服务器 B 是否也应该在回复中返回一个 JWT 令牌,以便我可以验证回复?或者这是不必要的,因为它是 https?
问题 2: 与仅在 https 上使用带有简单 API 令牌的 HTTP 基本身份验证相比,这对安全性有什么真正的好处吗?难道 https 不能像检查 iat、exp 和 jti 声明一样防范重放攻击吗?
【问题讨论】: