【问题标题】:Can JWTs be exclusive to a client?JWT 可以独占客户吗?
【发布时间】:2015-09-29 18:24:51
【问题描述】:

我不熟悉身份验证和 JWT 的概念。我在jsonwebtoken 的帮助下修改了我的 Sails 应用程序以生成 JWT。我像这样签署 JWT:jwt.sign(payload, secret, { expiresInMinutes: 120 });

  1. 这是否意味着有权访问令牌的客户端可以访问受保护的资源?
  2. 应该如何使用有效载荷?我应该将用户代理字符串保存在有效负载中并在客户端上进行验证吗?

【问题讨论】:

    标签: javascript security sails.js jwt


    【解决方案1】:

    是的,拥有令牌的任何人都可以调用您的 API。这就是为什么一切都应该通过 SSL,并且过期应该与它正在做的事情的敏感性保持一致。

    JWT 通常会在 Authorization 标头上发送:

    Authorization: Bearer {your token here}

    顺便说一句,您可以在这里测试内容/签名:http://jwt.io

    【讨论】:

      猜你喜欢
      • 2021-08-05
      • 1970-01-01
      • 2021-10-03
      • 2012-05-12
      • 2011-05-21
      • 2015-11-10
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      相关资源
      最近更新 更多