【发布时间】:2021-10-31 13:34:42
【问题描述】:
这是一个典型的基于令牌的身份验证序列。初始登录发送用户名/密码,接收用于所有后续请求的令牌。令牌仅在设定的时间内有效。
如果网络上存在嗅探令牌的恶意侦听器,他们可以冒充客户端,但暴露是有时间限制的。但是如果网络上有一个监听器可以嗅探令牌,他们就不能嗅探初始登录请求并永远继续请求自己的令牌吗?
到那时,整个设置不就相当于在每个请求中发送一个不可撤销的 API 密钥吗?
【问题讨论】:
-
这取决于您所指的客户端类型和 API 密钥方法。但是,API 密钥从未被设计为安全的,因此不应被视为安全的。 API 密钥或 JWT 方法都需要 SSL,以确保对请求/响应进行编码并且不易受 MITM 的影响。但是,对于不可变的查询字符串 API 密钥,它们可以在客户端浏览器历史记录和服务器访问日志中公开。
标签: authentication jwt access-token