【问题标题】:Should I be sending Firebase ID Tokens via URL parameters to my NodeJS backend?我应该通过 URL 参数将 Firebase ID 令牌发送到我的 NodeJS 后端吗?
【发布时间】:2018-07-16 03:07:46
【问题描述】:

我目前正在使用 Firebase 对我的应用程序进行身份验证。根据firebase documentation,每次需要发出 HTTP 请求时,我都会向我的 NodeJS 后端发送一个 ID 令牌。在服务器端,我只是简单地解码 ID 令牌并使用相关数据。

我的问题是,通过 URL 参数将 Firebase 令牌从前端发送到服务器是否安全?

【问题讨论】:

    标签: node.js firebase firebase-authentication jwt


    【解决方案1】:

    只要通过 https:// 类型的 URL 执行 HTTP 请求,应该没有人能够截获令牌。令牌是通过查询字符串还是请求正文发送都没有关系 - 客户端和服务器之间的加密是相同的。如果您信任 HTTPS 的安全性,那么您就信任通过该通道进行的任何通信的安全性。

    【讨论】:

    • 如果是用户可能分享链接的img标签怎么办?
    • @jacob 好吧,显然,如果您共享 URL 的纯文本或任何字符串,每个人都会知道它包含什么。
    • @DougStevenson 是的,我在问一个主要问题。我真正的问题是在这种情况下使用什么替代方法。
    • @jacob 你为什么不在这里就 SO 提出一个专门的问题,而不是将其埋在评论中?
    • 我正在做的是创建一个自定义令牌,其中包含对用户 ip、引荐域和用户代理的声明。我想知道其他人的方法是什么。
    猜你喜欢
    • 2018-06-17
    • 2019-06-09
    • 2018-04-07
    • 1970-01-01
    • 2021-01-02
    • 2021-12-07
    • 2017-07-27
    • 2016-11-08
    • 2017-06-14
    相关资源
    最近更新 更多