【发布时间】:2018-12-17 17:43:10
【问题描述】:
我正在使用 Flask 和 restful API 来处理我的用户管理调用。 示例场景: 假设我正在使用 JWT 来保护我的重置密码端点。 目前,我尝试了一种不太安全的方法,在该方法中,我将令牌作为来自前一个端点的响应的一部分,并将其作为不记名令牌传递,但我仍然碰巧遇到 401 Unauthorized 错误。虽然,我可以从客户端调试中看到,令牌是在标头中传递的。理想情况下,我想发送一个带有授权 HTTP 标头和承载身份验证方案的发布请求,并从 httponly cookie 传递这个令牌。
以下是我的问题:
我应该将令牌存储在 HttpOnly Cookie 还是 Localstorage 中? 如果我使用的是 HttpOnly cookie,如何从 ajax 调用内部访问我的令牌? 除了身份验证之外,将 JWT 用于与用户相关的功能(如重置密码、电子邮件确认等)的最佳方式是什么?
我想确保在完成这一切的同时不会在安全标准上妥协。
【问题讨论】:
标签: ajax jwt flask-restful flask-jwt-extended