【发布时间】:2020-11-23 06:16:59
【问题描述】:
我想使用 jwt 令牌向我的应用程序添加身份验证。
每次向服务器发送请求时,我都会附加服务器创建的令牌。
我受伤了,这是在标头中发送令牌的安全方式吗?如果有人访问我的计算机并在 devtools 选项卡中检查我的网络并查看我的令牌,他可以使用令牌模拟请求并控制用户数据。
这是常见的情况吗?以及窃取和破解 jwt 令牌的方法?
【问题讨论】:
-
使用 HTTPS 就可以了。是的,如果人们可以访问您的计算机,他们总是可以窃取您的(短期)凭据和会话。
-
我正在使用 HTTPS。所以尽管有人可以访问我的计算机并查看令牌,但它可以安全使用?
-
不,其他人访问您的计算机并检查您的网络流量是不安全的,但这不是令牌与其他形式的身份验证可以帮助解决的问题。如果您的应用程序正在使用它们,他们会窃取您的会话 cookie。
标签: javascript