【发布时间】:2016-12-29 22:06:37
【问题描述】:
我正在实现一个简单的无密码身份验证系统。
身份验证服务器将生成一个 JWT(基于用户的电子邮件)并以http://www.CLIENT-WEBSITE.com/?jwt=aaaa.bbbb.cccc 格式发送指向用户电子邮件的链接。
然后,客户端网站将该 JWT 存储在本地存储中,并在所有后续请求中将其发送到 Auth Header(承载方案)中,以访问受保护的 API 服务器。它还会立即重定向到客户的主页,因此如果用户选择为页面添加书签,他们不会在 URL 中添加 JWT 书签。
这是一个安全的实现吗?如果不是,那么通过电子邮件将 JWT 从 Auth 服务器发送到客户端的更好方法是什么?
【问题讨论】:
标签: security authentication oauth-2.0 jwt bearer-token