【发布时间】:2020-07-25 21:56:26
【问题描述】:
是否可以使用公钥加密 keycloak 访问令牌并使用私钥解密有效负载? 因为,如果有人获得了 keycloak 访问令牌,他可以很容易地在 https://jwt.io/ 看到令牌内容,因为它可以用公钥解密。
我们可以使用 keycloak 使 JWT 令牌更安全吗?
【问题讨论】:
-
访问令牌旨在可解密以查看其内容,但不可修改,因为它们已签名。用户不应与任何人共享他的访问令牌。此外,访问令牌应该只包含与他们自己的用户相关的信息。所以它们的可读性没有问题;-)
-
谢谢@XtremeBiker,我同意你的回答。我知道访问令牌是 base64 编码和编码的!= 加密。所以我的问题是可以用公钥加密令牌吗?只是好奇..
-
您可能会发现this 很有用。
标签: java spring-boot keycloak