【发布时间】:2021-02-07 01:44:06
【问题描述】:
我目前正在学习 JWT 的工作原理,并且正在使用它制作 API。 我制作了一个中间件函数,因此每次调用安全路由时,都会调用中间件并分析 accessToken。 我在字段授权的 HTTP 请求标头中传递了令牌,但这是我的问题:
-
是否有人可以查看 HTTP 请求标头中的访问令牌?因为如果是这样的话,这真的不安全吗?任何人都可以查看他朋友的 accessToken 并使用 api 请求?
-
我已经做了一个刷新函数来在它过期时获取一个新的访问令牌,但是我的 /refreshroute 没有中间件,因为当我们调用刷新路由时 accessToken 已经过期。所以 /refreshroute 也不安全,它返回一个新的 accessToken ....
请帮助我,我真的很想了解它是如何工作的......
【问题讨论】:
标签: node.js api jwt token refresh