【发布时间】:2017-10-14 04:56:57
【问题描述】:
我正在开发一个 Angular Web 应用程序,它通过 RESTful API 与其后端进行通信。目前我正在使用 JWT 来存储状态(当前用户 ID 等)。我使用 jsonwebtoken 和 passport-jwt 包在我的 Node.js-Express 应用程序中实现 JWT。
有时我可能需要在状态中存储一些与会话相关但用户不应该知道的信息(例如,秘密加密密钥)。
由于 JWT 有效负载已签名但未加密,因此任何想要对其进行解码的人都可以清楚地看到其内容,因此不适合将机密内容直接存储在有效负载中。虽然我可以对整个 JWT 字符串或仅在负载中的秘密变量值实施某种自制加密,但我正在寻找“正确”或“传统”的方式来处理这个问题。
【问题讨论】: