【问题标题】:Understanding bearer tokens when using Postman and not using Postman?在使用 Postman 而不使用 Postman 时了解不记名令牌?
【发布时间】:2020-11-25 10:31:54
【问题描述】:

我正在尝试集成第三方 API。我获得了用户名和密码。

当我使用 Postman 向登录网页发送 post 请求时;请求标头包含邮递员令牌:

Postman-Token: vvvvvvvvv-wwwww-xxxx-yyyy-zzzzzzzzzz //这不是真正的值

如果我在登录请求之后为每个请求提供邮递员令牌(如下所示),那么一切仍然按预期工作:

如果我通过我的网页访问 api,那么一切都会按预期工作。我的问题是:

  1. 什么是邮递员令牌?我已经看过这里了:https://stackoverflow.com/questions/36883046/what-is-the-postman-token-header-attribute-in-generated-code-from-postman#:~:text=1%20Answer&text=This%20is%20primarily%20used%20to,random%20token%20avoids%20this%20issue
  2. 通过网页访问 API 时,Postman 令牌的替代方法是什么。使用 Fiddler 查看请求时,我看不到请求中的任何令牌。是 Fiddler 中的不记名令牌吗?

【问题讨论】:

    标签: api postman fiddler


    【解决方案1】:

    邮递员令牌:

    所以它只是一个自定义标头,用于在接收服务器中跟踪和调试邮递员请求

    它不做任何授权

    为什么提琴手没有令牌:

    因为你还没有添加它。您可以将任何自定义标头添加到您发送的请求中

    为什么它在用作不记名令牌时起作用

    因为在您的登录调用中,您的会话被缓存了。因此对于后续请求,它使用缓存会话

    要关闭会话,请将 Connection 标头从 keep-alive 更新为 close

    尝试将第二个请求设置为无身份验证:

    并查看请求是否仍然成功以确认您正在使用缓存会话

    【讨论】:

    • 如果fiddler中没有token,那么用户登录后如何访问api的安全部分?
    • @w0051977 添加了该部分
    • 感谢您的更新。会话是否被缓存?
    • @w0051977 在服务器中取决于服务的设计方式
    • @w0051977 正如您提到的,您使用用户名密码进行身份验证,因此会话信息将在服务器中存储
    猜你喜欢
    • 2022-01-23
    • 2021-07-14
    • 2016-03-06
    • 2021-10-04
    • 2021-03-31
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2023-03-21
    相关资源
    最近更新 更多