【发布时间】:2017-09-04 21:17:26
【问题描述】:
响应的标准方法是什么,以便客户端可以区分他们的令牌是无效/撤销还是他们只是试图访问他们没有授权的某些资源?两者都使用401吗?我应该使用自定义正文吗?
【问题讨论】:
-
附言。抱歉,我在手机上
-
这通常通过 401 和 403 来区分(但请注意,这并不特定于 JWT)。
响应的标准方法是什么,以便客户端可以区分他们的令牌是无效/撤销还是他们只是试图访问他们没有授权的某些资源?两者都使用401吗?我应该使用自定义正文吗?
【问题讨论】:
拥有无效或撤销的令牌与没有令牌基本相同。这通常用HTTP 401 Unauthorized status code 表示。这意味着,我们无法确定您是谁。 (未经授权的应该真的是未经身份验证的)
HTTP 403 Forbidden 响应意味着,我们知道您是谁(您已通过身份验证),但您无权访问所请求的资源。
【讨论】: