【发布时间】:2019-09-29 03:18:46
【问题描述】:
我有一个 Web 服务器,可以访问公共和私有图像。任何人都可以通过https://example.com/public/images/some-public-image.jpg 等url 获取公共图像。但是对于私有图像,只有图像的所有者可以通过链接https://example.com/private/images/some-private-image.jpg访问它们,请求需要在cookie中具有经过身份验证的用户的会话ID。
要在电子邮件内容中添加公共图像,我在电子邮件 HTML 内容中使用 <imag src="https://example.com/public/images/some-public-image.jpg" />。但不能使用<img src="https://example.com/private/images/some-private-image.jpg" />等私有链接,因为需要认证。
在电子邮件内容中添加私人图像的常见做法是什么?
像这样在链接中嵌入 JWT 令牌可以吗
<img src="https://example.com/private/images/some-private-image.jpg?token=AdflkndidgX..." />
服务器然后在返回图像之前检查令牌的有效性。
这种方法是否存在安全问题?
【问题讨论】:
标签: html security smtp jwt html-email