【问题标题】:Can't JSON Web Tokens be easily stolen?JSON Web Tokens不能轻易被盗吗?
【发布时间】:2018-04-19 07:57:45
【问题描述】:

我正在阅读有关 JWT 的内容,但我对似乎没有解决的问题感到非常困惑:

什么是阻止恶意网站仅包含

localStorage.get ('secretjwt')

在他们的代码中窃取你的令牌?

如果您不将其存储为 cookie,那么任何人都可以访问它!如果它存储为 cookie,那么为什么不完全使用 cookie?

【问题讨论】:

    标签: cookies jwt cross-domain xss


    【解决方案1】:

    Cookie 和 localStorage 受 same-origin 政策保护

    在计算中,同源策略是 Web 应用安全模型中的一个重要概念。根据该政策,网络浏览器允许第一个网页中包含的脚本访问第二个网页中的数据,但前提是两个网页具有相同的来源。

    例如http://www.malicious.comhttp://www.example.com无法访问https://www.example.com中的存储

    此外,网站应使用 SSL/TLS 加密内容并防止令牌被盗

    【讨论】:

    • 话虽如此,一个单一的 XSS 可用于从 localStorage(或 sessionStorage 或 websql 或类似的东西)获取令牌,而不是 httpOnly cookie,情况并非如此。
    猜你喜欢
    • 1970-01-01
    • 2018-08-25
    • 2019-09-15
    • 2018-04-14
    • 2021-02-05
    • 1970-01-01
    • 2011-10-26
    • 1970-01-01
    • 2019-06-12
    相关资源
    最近更新 更多