【发布时间】:2017-06-24 03:44:05
【问题描述】:
我了解 JWT 可以包含一些有关要在服务器上验证的用户角色的信息,例如在scope 中,这样非角色用户将无法从受该角色保护的某些端点访问数据。
{
"iss": "http://issuer.com",
"exp": 1300819380,
"scopes": ["customer", "supplier", "seller"],
"sub": "user@issuer.com"
}
所以数据是安全的。但假设我有一个仪表板,我想阻止用户查看其功能。
考虑到 JWT 可以被客户端篡改,您如何在 SPA 中保护此类页面?
【问题讨论】:
标签: javascript security authorization jwt