【发布时间】:2019-12-02 08:18:06
【问题描述】:
我有一个使用 JWT 进行身份验证的 RESTful API。我从客户端收到的第一个调用是 /login 调用,带有以下有效负载(无标头)
{
"username" : xxxx,
"password": wwww
}
服务器验证用户是否已注册,然后将签名的 JWT 返回给客户端,以便在下一次调用中接收。
我想知道这是否足够安全。如果客户端向我发送客户端 ID / 客户端密码(如在 OAuth 中),我不会检查任何地方,因此我无法验证此调用是来自我的 webapp / 应用程序还是我不知道的外部客户端。我想知道使用 JWT 实现这种行为是否有意义以及如何实现它。
(我知道如何使用 OAuth2,但我现在不想从 JWT 身份验证中转移)
谢谢!
【问题讨论】: