【发布时间】:2021-06-25 22:13:10
【问题描述】:
我的 iOS 应用中有一个使用 JWT 的身份验证系统。我从服务器接收访问令牌并将其用于每个请求。我可以向用户展示该令牌吗?为什么它可能不安全?
【问题讨论】:
-
对用户有什么好处?
-
添加到@vadian,用户是谁?是需要了解token的app吗?然后就可以了。如果是应用用户???那就不要。您不应该将您的令牌暴露给最终用户。并且用户不会关心令牌。它是敏感的并且未加密(只是编码)它可能会泄漏敏感数据
-
作为 JWT 实现的 访问令牌 对应用程序来说是不透明的。应用程序和用户都没有理由知道访问令牌的内部详细信息。应用程序从授权端点接收它并将其包含在用户资源端点中。此外,访问令牌是一个 secret - 它不能暴露给应用程序的外部。
标签: swift rest jwt access-token