【发布时间】:2014-12-16 22:50:37
【问题描述】:
我已经在后端实现了一个 SPA 应用程序,并且使用 Angular 可以很容易地授权存储在浏览器本地存储中的令牌,但在前端我使用服务器来呈现 html。
在 HTTP 请求处理程序上,如何从服务器获取浏览器的 localstorage / sessiontorage 以检索令牌、验证它并在响应中呈现允许的内容?
这是可能的还是我必须使用会话?
我在想也许 http.client 有某种我看不到的方式,这可以帮助完成工作?
编辑 如果不可能,我发现了这个:http://www.gorillatoolkit.org/pkg/securecookie - 我试着用谷歌搜索了一下,但我想绝对确定这个 hmac 验证使这个解决方案至少与 JSON Web 令牌一样安全?
如果确实有人可以提出很好的论据,为什么应该在会话中使用服务器资源,请与我分享(顺便说一句,我不关心旧浏览器 - 只关心性能和在可能的情况下使用客户端,只要安全不受影响)
【问题讨论】:
-
你应该重新组织你的问题:如果两个主题看起来太分开,你应该将你的问题分成多个较小的问题,你应该为你的问题使用项目符号(或编号)。这样,这些具体问题就可以一一解答。这可能会导致更少的反对票/更多的赞成票。
标签: go client local-storage server