【发布时间】:2019-09-23 17:09:59
【问题描述】:
我有一个使用 AWS lambda 函数的无服务器 Web 应用程序。对于 JSON Web Token(JWT),您可以指定有效负载。是否可以指定像
这样的有效负载user: example@any.com
authorization-level: admin
并使用生成的令牌不仅对用户进行授权,而且对用户进行身份验证? (例如,用户在技术上甚至不必登录即可访问 API 并获取个人信息,因为令牌有用户电子邮件,我们会验证并返回相关的有效载荷)
或者这是一个重大的安全漏洞?
【问题讨论】: