【发布时间】:2016-06-19 10:39:25
【问题描述】:
为了项目的安全性,我正在学习 JWT,但我有一个问题。如果我在登录后正确收到了令牌,但其他地方的其他人(黑客)窃取了这个特定的令牌,他可以访问我的会话吗?使用 JWT 身份验证的服务器能够检测到这一点并保护我吗?怎么样?
【问题讨论】:
-
取决于服务器使用令牌的方式。 JWS 本身只是一组属性,可以安全或不安全地使用。然而,它并没有带来任何新的保护措施。
-
请注意,在 JWT 的某些(大多数?)实现中,令牌 cannot be revoked - 因此需要较短的到期时间