【发布时间】:2016-08-05 23:07:54
【问题描述】:
有很多讨论和赞成 MEAN 应用程序的基于令牌的身份验证架构是安全的。但我有一个问题,它是否真的将用户名和密码作为 JSON Web 令牌中的有效负载传递给授权和身份验证,如果我们没有在有效负载中传递安全信息,那么 JSON Web 令牌如何在服务器中验证没有用户名/密码的用户一边。
我阅读了很多架构资料,但他们无法解释他们在不使用用户名/密码的情况下使用什么逻辑来验证令牌。
将身份验证令牌存储在 cookie 中而不是网络存储中是否有效?
是的,我知道他们使用私钥和公钥进行验证,但这还不足以进行身份验证。要对特定用户进行身份验证,它需要一些关键值,例如用户名/密码或识别特定用户所需的任何关键访问权限。
【问题讨论】:
标签: angularjs mean-stack jwt express-jwt