【发布时间】:2019-07-31 21:08:12
【问题描述】:
我对保护 API 的这一领域还比较陌生。我职业生涯的大部分时间是开发供组织使用的内部产品,或者加入已经实施了安全性(通常不会改变)的产品
在阅读 JWT 和身份服务器时,我了解了签名的作用以及将授权和身份验证分开的必要性。但是,有一件事让我觉得很奇怪: 如果我的用户即将获得一个签名的令牌并使用它来验证自己,并且有一个“中间人”,正在监听并复制该令牌,他可以冒充我的用户吗? (我相信答案是肯定的) 所以我最好的选择是在每次调用我的 API 时使用 SSL。令牌是临时的,对安全的威胁也不少。
所以,我的问题是: 如果我最终在我的 API 调用中使用 SSL,那么签名有什么用?使用 SSL,流量无论如何都被隐藏了,没有人可以篡改它。浏览器可能会将用户名和密码作为纯文本使用,它们不会被暴露。 我在这里错过了什么?
【问题讨论】:
标签: asp.net-web-api oauth-2.0 jwt openid-connect