【发布时间】:2022-01-13 16:33:27
【问题描述】:
例如,如果攻击者获取了您的 JWT 令牌,他们可以开始向服务器发送请求,将自己标识为您,并执行诸如更改服务、更新用户帐户等操作。一旦攻击者获得了您的 JWT,它就是游戏结束。
那么如果令牌被盗,我们如何使用 JWT 令牌保护我们的路由?
【问题讨论】:
-
你不能。在令牌过期之前,拥有它的人都会被授权——这就是“不记名令牌”的意思。
-
令牌会在一段时间后过期,比如 2 小时
-
@jonrsharpe 当然,除非有服务器端撤销列表。
-
但是如果一些黑客得到了令牌,那么他们就可以更改用户名和密码。
-
这就是为什么密码重置通常需要您重新确认旧密码。
标签: jwt