【发布时间】:2016-05-06 15:53:44
【问题描述】:
我正在使用 REST API 开发应用程序,我正在使用众所周知的 JWT 方法来保护我的服务,但有些事情困扰着我,事实上我可以在 chrome 的资源选项卡中看到我的令牌(firefox,IE .. 等)我已将令牌到期时间设置为 30 分钟,我突然想到,几乎任何开发人员都可以通过检查 javascript 代码窃取我的后端 url,还可以从上述选项卡中窃取我的令牌,所以他将拥有差不多 30 分钟(运气好)以某种方式把我搞砸了.. 它(localStorage)真的是唯一存储令牌的地方吗?
【问题讨论】:
-
好吧,API 的设计和实施应该考虑到这种威胁。用户(开发人员)可能会创建比您更好的 UI,并且令牌将启用它。考虑到您编写了防弹 API,这完全正常。我现在可以使用我在本地存储中看到的令牌与我的网上银行 API 交谈 - 如果银行对此表示满意,那一定意味着什么