【发布时间】:2017-04-06 05:36:37
【问题描述】:
我为我的 nodejs 项目实现了 JWT 令牌,但对撤销令牌的需求使我切换到引用不记名令牌以完全控制令牌生命周期。根据我的项目要求:
- 令牌必须比自我描述的 JWT 令牌短。
- 必须有某种方法来确保服务器发出令牌(如 JWT 中的 hs256 验证),但由于引用令牌中没有有效负载部分,因此情况变得更加复杂。
实现安全、不可猜测的引用令牌的最佳做法是什么?
【问题讨论】:
标签: node.js security cryptography access-token restful-authentication