【发布时间】:2015-03-11 08:32:22
【问题描述】:
我还是不明白JWT的主要目的是什么。至于我,唯一的目的是:
- 克服
CSRF - 并确保更好的移动支持(因为移动应用在某些情况下不支持 cookie)。
还有一种说法是,使用JWT,您不必担心服务器端的会话存储。这对我来说不是很清楚。 JWT 怎么能完全替代服务器端的会话存储呢?这是否意味着我们将所有会话数据放入JWT,对其进行加密并在每次响应时将其发送给客户端?但如果是这样,这是否意味着服务器发出的令牌会根据我们在会话中存储的数据而改变?据我了解,唯一阻止我们以这种方式使用 cookie(在服务器端没有会话存储)是 cookie 文件的大小限制 - 仅限 4kb。
我们还需要使用SSL 来防止会话劫持吗?
请告诉我我的理解是否正确或有其他方面。
【问题讨论】:
标签: session authentication ssl cookies jwt