【发布时间】:2021-12-17 01:14:04
【问题描述】:
我正在使用带有 jwt 令牌的 jhipster 进行身份验证。但是登录后,jhipster 将 token 存储在浏览器的 localstore 中。如果我将它复制并粘贴到另一个浏览器和 F5,它会自动登录那里。那么如果黑客有令牌,他们可以不用密码登录吗?
【问题讨论】:
标签: jhipster
我正在使用带有 jwt 令牌的 jhipster 进行身份验证。但是登录后,jhipster 将 token 存储在浏览器的 localstore 中。如果我将它复制并粘贴到另一个浏览器和 F5,它会自动登录那里。那么如果黑客有令牌,他们可以不用密码登录吗?
【问题讨论】:
标签: jhipster
对,这就是为什么令牌的生命周期应该很短并且应该经常刷新(但是 JHipster JWT 没有刷新,JHipster OAuth2 有)。
作为替代方案,您可以在 cookie 中传递令牌(安全和 httpOnly),以便 JS 代码无法读取它,但如果您的 cookie 被盗,除非您与 CSRF 结合使用,否则您将处于相同状态.
对于 JHipster 应用程序:
您还可以将 IP 地址作为声明添加到您的令牌中,并验证它与服务器中的请求匹配。
【讨论】: