【发布时间】:2021-09-02 06:07:03
【问题描述】:
我正在尝试为http 构建一个API 服务器,并从djangorestframework 开始,有人建议使用djangorestframework-jwt。但是,我是从他们的主页上看到的。
与 JWT 的一些更典型用途不同,此模块仅生成身份验证令牌,用于验证请求您的 DRF 受保护 API 资源之一的用户。实际请求参数本身不包含在 JWT 声明中,这意味着它们没有签名并且可能被篡改。您应该只通过 SSL/TLS 公开您的 API 端点,以防止内容篡改和某些类型的重放攻击。
djangorestframework-jwt 是否适用于 http 和 https?安全吗?如果没有,有什么替代方案?这是 REST API 中的身份验证方法吗?
【问题讨论】:
标签: django rest django-rest-framework jwt django-rest-framework-jwt