【问题标题】:Does JWKS endpoint need https / TLS?JWKS 端点是否需要 https / TLS?
【发布时间】:2021-09-05 15:44:09
【问题描述】:

目前,我们将公钥嵌入到应用程序中以进行 JWT 验证。我们发现手动密钥轮换非常困难。例如,当我们从服务器更换密钥时,移动应用程序无法在同一天切换密钥。

因此,我们正在研究一种自动密钥轮换方法。这个想法是让客户端切换到 JWKS 端点,以便他们可以切换新密钥而无需手动更新。

我想问一下我们是否需要 https 来保护 JKWS 端点?因为如果我们使用内部 CA 或自签名证书使用 https,我们可能必须在每个客户端中手动替换证书到期时。这违背了自动密钥轮换的目的。

【问题讨论】:

    标签: https jwt rotation key


    【解决方案1】:

    您希望在 JWKS 端点上使用 TLS。如果没有 TLS,您将无法保证密钥来自您的服务器(有人将能够欺骗响应)。所以 JWKS 端点的 TLS 是必须的。

    您不需要双向 TLS,除非对此有一些高安全要求。

    正如您指出的那样,最好使用由受信任的 CA 签署的证书。

    【讨论】:

      猜你喜欢
      • 1970-01-01
      • 1970-01-01
      • 2020-08-16
      • 1970-01-01
      • 1970-01-01
      • 2018-09-09
      • 1970-01-01
      • 1970-01-01
      相关资源
      最近更新 更多