【发布时间】:2018-01-11 21:47:48
【问题描述】:
现在很多开发者使用 JWT Authentication 来授权 api 调用。 顺便说一句,如果黑客可以捕获经过身份验证的用户的 api 调用请求,那么他就可以获得经过身份验证的 JWT 令牌。 然后黑客可以使用授权的 JWT 令牌访问这个 api,而无需他的身份验证。 这可以吗? 我想知道 JWT 身份验证实际上是安全的。 你能解释一下吗?
【问题讨论】:
-
这就是为什么您通过 HTTPS 的加密连接运行所有流量的原因。
-
如果我们不使用https,JWT认证不安全?
-
正确。 JWT 本身并不安全。因此,由用户来确保令牌的安全性。
标签: authentication token jwt http-token-authentication