【问题标题】:JWT visible in chrome/firefox/ie resources tabJWT 在 chrome/firefox/ie 资源选项卡中可见
【发布时间】:2016-05-06 15:53:44
【问题描述】:

我正在使用 REST API 开发应用程序,我正在使用众所周知的 JWT 方法来保护我的服务,但有些事情困扰着我,事实上我可以在 chrome 的资源选项卡中看到我的令牌(firefox,IE .. 等)我已将令牌到期时间设置为 30 分钟,我突然想到,几乎任何开发人员都可以通过检查 javascript 代码窃取我的后端 url,还可以从上述选项卡中窃取我的令牌,所以他将拥有差不多 30 分钟(运气好)以某种方式把我搞砸了.. 它(localStorage)真的是唯一存储令牌的地方吗?

【问题讨论】:

  • 好吧,API 的设计和实施应该考虑到这种威胁。用户(开发人员)可能会创建比您更好的 UI,并且令牌将启用它。考虑到您编写了防弹 API,这完全正常。我现在可以使用我在本地存储中看到的令牌与我的网上银行 API 交谈 - 如果银行对此表示满意,那一定意味着什么

标签: rest jwt


【解决方案1】:

有权访问您计算机的攻击者可以像访问 cookie 一样轻松访问 localstorage。即使是多重身份验证也无法帮助您处理控制已验证客户端(本例中为浏览器)的人。

【讨论】:

    猜你喜欢
    • 1970-01-01
    • 2015-10-10
    • 2014-02-26
    • 1970-01-01
    • 2018-12-04
    • 2014-02-08
    • 1970-01-01
    • 1970-01-01
    相关资源
    最近更新 更多