【发布时间】:2018-08-08 01:08:00
【问题描述】:
我目前正在尝试为我的应用程序实施一些身份验证,但是,我有一个简单的问题。 我在后端设置了一些基本身份验证,它设置了一个令牌并将其发送到前端并保存在一个 cookie 中。 我读到令牌在我进行 api 调用的任何时候都会发送到服务器,但我无法理解我应该如何做到这一点。
我刚刚阅读了这个question on stackoverflow,似乎回答这个问题的人只是建议了两个帮助函数来检查是否有一个名为令牌的项目。 这对我来说似乎有点安全风险。难道任何人都不能在本地存储中设置一个名为 token 的项目吗?因此,此人将获得对受保护路线的访问权? 如果是这样,您将如何确保 JWT 实际经过身份验证?
所以,分解一下,我的问题是:
- 以上答案是否表明存在安全风险?
- 您如何通过 api 调用发送 JWT 以及如何验证它们?
【问题讨论】:
标签: node.js reactjs authentication react-router