【发布时间】:2015-11-11 15:41:13
【问题描述】:
我正在学习使用 JSON Web 令牌的基于令牌的身份验证,这是我现在对移动应用程序的看法,例如,斯威夫特:
-
我可以使用用户输入在应用程序内创建一个对象,例如
{ 用户名:“帕特里克巴特曼”, 密码:“ismyknifesharp”, 角色:“常规”, ... }
然后我可以使用 library 从中生成 JWT 令牌。
- 然后我将其发送到支持的 API 端点,例如
/api/contacts/list。还是我必须按原样发送登录名/密码才能进行身份验证? - 服务器以某种方式检查令牌的正确性。但是怎么做?这个服务器生成的令牌是否应该保存在数据库中并用作密钥?还是每次从客户端收到请求并将其与客户端令牌进行比较时,我必须在服务器上生成令牌?
- 获取和管理我需要的所有数据。
这是我的结论:
- 我不需要向服务器发送登录名/密码对来验证用户身份。
- 每次需要获取仅授权数据时,我都需要发送令牌。
- 我应该实现一些算法,由于某些因素(例如时间流逝)而更改生成的令牌,从而使令牌过期。
- 我应该在标头中发送令牌,但不一定,因为它可以在 JSON 请求的正文中完成。
这些结论正确吗?客户端发送的token通过什么方式查看?
【问题讨论】:
标签: ios json authentication jwt