【问题标题】:Are public and private keys necessary in jwt?jwt中是否需要公钥和私钥?
【发布时间】:2020-07-05 20:49:45
【问题描述】:

我在使用 JWT 时遇到了一些安全问题。事情是这样的:

  • 首先是创建一个只有一个密钥的令牌,并使用它来注册和验证令牌 - (这是很多开发使用的规则)。
  • 第二种是使用私钥和公钥与私钥注册创建一个新的token,只使用公钥进行token验证。 Click here for see the image in the second rule

所以我的问题是哪两种方式更安全?第二条安全规则真的有必要吗? 谢谢!

【问题讨论】:

    标签: jwt


    【解决方案1】:

    如果您使用安全指标作为可以签署令牌的参与方数量,则公钥/私钥集“更安全”。但是,您何时以及如何使用其中任何一种都取决于具体情况,并且存在需要单个密钥的用例。

    如果您希望能够验证拥有密钥的人创建了令牌,则非对称密钥是必需的。在对称密钥情况下,该密钥由各方共享。

    就“安全性”而言,能够在没有密钥的情况下解密加密消息,这取决于所使用的算法,对称或非对称。

    【讨论】:

      猜你喜欢
      • 2017-01-27
      • 1970-01-01
      • 2016-12-01
      • 2020-06-17
      • 2019-02-12
      • 2016-10-09
      • 1970-01-01
      • 2017-05-11
      • 2022-08-06
      相关资源
      最近更新 更多