【问题标题】:Standard Token place - header or payload标准令牌位置 - 标头或有效负载
【发布时间】:2015-10-21 09:19:20
【问题描述】:

我想在与服务器通信时使用访问令牌来保护我的应用程序。我正在使用 nginx 服务器来记录请求中存在的所有标头。如果我们记录标头,这是一个安全威胁。如果有人可以访问日志文件。他们可以轻松地操纵数据。那为什么人们在标头中使用令牌?

在这种情况下,我们是否可以将有效负载视为正确的选择?

放置访问令牌的最佳位置(或标准方式)是:标头还是有效负载?

两者的优缺点是什么?

【问题讨论】:

    标签: security spring-security access-token


    【解决方案1】:

    恕我直言,这主要是品味问题,以及您用于测试的工具...

    如果您使用详细 工具,它允许您设置自定义标头,标头很好,因为它不会弄乱有效负载。但是如果你想用一个简单的浏览器进行测试,如果添加请求参数比添加header更容易......

    您甚至可以同时接受两者,首先在标头中查找,如果在标头中找不到令牌,则在有效负载中。

    【讨论】:

    • 感谢@Serge,我使用的是spring security,默认情况下Spring security会在标头中添加令牌。那么,写自定义过滤器然后签入payload好不好?
    • @DeepakKumar :我不知道 Spring Security 有一个开箱即用的令牌身份验证解决方案,标头中有令牌,但如果它有(或者如果你有)并且它满足您的要求,只需用它。您需要在有效负载中传递它,只需使用自定义过滤器(基于AbstractPreAuthenticatedProcessingFilter,以免重新发明一切)。恕我直言,正如我已经说过的那样,这两种方式都是可以接受的,而且最好的是最适合您的用例的方式......
    • 谢谢@Serge 我正在使用 nginx 服务器,它记录请求中的所有标头。在这种情况下,我们是否可以认为两者都可以接受?
    • @DeepakKumar 是的。如果它们符合您的要求,则两者都可以接受。
    • 谢谢@Serge 如果我们记录标题,这是一个安全威胁。如果有人可以访问日志文件。他们可以轻松地操纵数据。那为什么人们在标头中使用令牌?
    猜你喜欢
    • 1970-01-01
    • 1970-01-01
    • 2019-04-03
    • 2021-09-14
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2019-10-29
    • 2020-09-05
    相关资源
    最近更新 更多