【发布时间】:2018-12-23 11:29:30
【问题描述】:
虽然我了解 jwt 如何进行身份验证,但我正在尝试构建注册。
注册有一个需要验证的步骤。
- 用户输入电话号码
- 代码通过短信发送给用户
- 用户输入代码并验证设备
由于它是移动应用程序的 API,因此没有内置会话/cookie。
我想知道我是否不能为移动设备实现类似 cookie 的系统。并让它与 JWT 一起工作。但我对此没有太多经验。
这是我目前的流程:
- 用户使用电话号码发出 POST 请求
- 我用 JWT(时间:数字)回复
- 我也通过短信发送代码
- 用户通过 POST 和 JWT 发送代码
问题:
- 我不知道代码是否属于用户,因为我没有将代码保存在数据库中。
- 我无法放入有效载荷,因为它只是编码未加密。 (为什么不加密,发送纯有效负载有什么意义,JWT 的意义何在?没有签名的 cookie 已经这样做了?他们已经加密了会话字符串,所以你不能在不使 cookie 失效的情况下更改会话字符串)
【问题讨论】:
标签: node.js security authentication jwt