【问题标题】:How to distinguish between invalid token and lack of permission in rest如何区分无效token和rest中的权限不足
【发布时间】:2017-09-04 21:17:26
【问题描述】:

响应的标准方法是什么,以便客户端可以区分他们的令牌是无效/撤销还是他们只是试图访问他们没有授权的某些资源?两者都使用401吗?我应该使用自定义正文吗?

【问题讨论】:

  • 附言。抱歉,我在手机上
  • 这通常通过 401 和 403 来区分(但请注意,这并不特定于 JWT)。

标签: rest jwt


【解决方案1】:

拥有无效或撤销的令牌与没有令牌基本相同。这通常用HTTP 401 Unauthorized status code 表示。这意味着,我们无法确定您是谁。 (未经授权的应该真的是未经身份验证的)

HTTP 403 Forbidden 响应意味着,我们知道您是谁(您已通过身份验证),但您无权访问所请求的资源。

【讨论】:

    猜你喜欢
    • 2016-01-17
    • 1970-01-01
    • 1970-01-01
    • 2014-10-24
    • 2014-06-26
    • 2019-07-21
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    相关资源
    最近更新 更多