【发布时间】:2016-12-02 09:35:29
【问题描述】:
我是 JWT(Json Web 令牌)的新手。我在 JWT 中有一个关于使用令牌(已经登录一次)和没有令牌(第一次登录)识别用户的问题。
如果我每次登录时只传递用户名和密码,服务器会为我创建新的 JWT,是不是这样?如果这是真的,那么如果有人访问他/她的用户名密码并尝试使用不同的 PC 或浏览器登录,那么用户是否容易受到攻击。(因为 JWT 总是存储在 cookie 或本地存储中)
【问题讨论】:
标签: jwt
我是 JWT(Json Web 令牌)的新手。我在 JWT 中有一个关于使用令牌(已经登录一次)和没有令牌(第一次登录)识别用户的问题。
如果我每次登录时只传递用户名和密码,服务器会为我创建新的 JWT,是不是这样?如果这是真的,那么如果有人访问他/她的用户名密码并尝试使用不同的 PC 或浏览器登录,那么用户是否容易受到攻击。(因为 JWT 总是存储在 cookie 或本地存储中)
【问题讨论】:
标签: jwt
按照您的架构,如果攻击者窃取了用户凭据(用户名/密码),那么他可以登录系统并获取有效的 JWT 令牌。
如果攻击者窃取了JWT,也可以在过期时间之前登录系统,并使用提供的服务(例如,如果有密码,请更改密码)
那么安全问题是:保护凭证并保护令牌。
【讨论】: