【发布时间】:2019-11-12 16:38:58
【问题描述】:
我有一个为 REST API 实现基于 JWT 的身份验证的后端服务器。虽然前端 webapp 是用 angular js 开发的,但我计划将 JWT 存储在 HTTPOnly cookie 中(具有 CSRF 保护)。这些 REST API 也被原生 android 应用程序访问。但是,看起来原生 android 应用程序无法设置 cookie。我想避免将 JWT 存储在浏览器本地存储中。
是否有一种通用且安全的方法来为适用于 Web 应用和原生 Android 移动应用的 REST API 实施基于 JWT 的身份验证?
之前我想过用 USER-AGENT 来区分 webapp 和 mobile app 并实现两种不同的 auth 机制。
【问题讨论】:
标签: android rest cookies jwt jwt-auth