現在我要開發移動應用程式并考慮 JWT 的身份驗證。
我聽說劫持訪問令牌的保護技能是提供重繪 令牌。
但如果應用程式使用 HTTPS,則在遠程通信中永遠不會解碼令牌。因為 HTTPS 加密了 HTTP 標頭中的身份驗證。
因此,在使用 HTTPS 的情況下,只提供訪問令牌是沒有問題的。我認為...
我是一個新手,所以錯過了邏輯或可能是什么。請問lz能回答這個問題嗎?
謝謝你。
uj5u.com熱心網友回復:
HTTPS 只是一種傳輸保護,您現在應該始終使用它,這是最佳實踐。
您收到訪問令牌以訪問 API,因此您可以將它與請求一起發送到 API 以對用戶/客戶端進行身份驗證。
但與此同時,您希望對訪問令牌的有效期設定時間限制,例如 1 天、1 小時或 2 分鐘。
作為客戶端,您將獲得一個額外的令牌(重繪 令牌),您可以使用它來請求新的訪問令牌。
因此,這兩個令牌具有不同的用途。
轉載請註明出處,本文鏈接:https://www.uj5u.com/net/403184.html
標籤:
上一篇:Symfony4-當isVerified為false時onAuthenticationSuccess重定向
下一篇:如何在R中創建一系列數字序列?
