【问题标题】:How to check if user has already assign JWT token or not?如何检查用户是否已经分配了 JWT 令牌?
【发布时间】:2016-12-02 09:35:29
【问题描述】:

我是 JWT(Json Web 令牌)的新手。我在 JWT 中有一个关于使用令牌(已经登录一次)和没有令牌(第一次登录)识别用户的问题。

如果我每次登录时只传递用户名和密码,服务器会为我创建新的 JWT,是不是这样?如果这是真的,那么如果有人访问他/她的用户名密码并尝试使用不同的 PC 或浏览器登录,那么用户是否容易受到攻击。(因为 JWT 总是存储在 cookie 或本地存储中)

【问题讨论】:

    标签: jwt


    【解决方案1】:

    按照您的架构,如果攻击者窃取了用户凭据(用户名/密码),那么他可以登录系统并获取有效的 JWT 令牌。

    如果攻击者窃取了JWT,也可以在过期时间之前登录系统,并使用提供的服务(例如,如果有密码,请更改密码)

    那么安全问题是:保护凭证并保护令牌。

    • 主要使用HTTPS
    • 缩短过期时间并轮换令牌
    • 为令牌使用“安全”存储
    • 请注意,更改密码或权限可能会使令牌在到期前失效。也许你需要一个黑名单

    【讨论】:

      猜你喜欢
      • 2016-11-29
      • 2013-08-20
      • 1970-01-01
      • 2021-08-06
      • 1970-01-01
      • 2017-09-06
      • 2016-08-16
      • 2021-06-07
      相关资源
      最近更新 更多