【发布时间】:2018-01-26 21:06:21
【问题描述】:
我正在构建一个 REST API。该 API 运行 JWT 身份验证系统。
显然,这意味着安全的路径需要一个有效的 JWT 令牌与授权标头中的请求一起传递。在我拥有的每个 jwt 令牌内:
sub: 1 //_id
其中 sub 是当前经过身份验证的用户的 ID。
我的问题是,当我传递这个令牌时,是否还需要在请求正文中传递用户 ID?例如,我有一个创建前提方法。这需要帖子正文包含名称和描述,如下所示:
{
name: "Test Premises",
description: "Lorem Ipsum"
}
在这种情况下,API 必须通过验证传递的令牌是否有效,然后将其取消编码并检索子字段来找到关联新场所的用户。
这个方法可以吗?
有什么缺点吗?
我也应该在体内传递身份吗?
【问题讨论】:
标签: rest authorization jwt api-design