【发布时间】:2016-12-10 11:11:24
【问题描述】:
我最近发现了用于令牌认证 + 授权的 JWT。 我认为将用户信息包含在令牌中非常有用,因此我尝试在 Java/Spring Web 项目中使用它。
起初,我的印象是:如果我有令牌中的所有用户数据,我不需要将其存储在应用程序数据库中,也不需要为每个服务请求检索用户+会话信息。这太棒了,可以有效地提高服务访问性能。
但现在我对我的用例的 JWT“限制”有些怀疑。例如:如果用户被服务管理员禁用并且最后生成的令牌尚未过期怎么办?用户即使实际上没有被授权也可以访问服务...
这是 JWT 的限制还是我遗漏了什么?你能澄清我的疑问吗?
【问题讨论】:
标签: java rest spring-mvc authentication jwt