【发布时间】:2019-03-28 02:53:50
【问题描述】:
包含用于签名的算法的 JWT Token 的目的是什么?客户端不需要这些信息,服务器端应该已经知道这个算法。
【问题讨论】:
-
假设明天在现有的加密算法中发现了一个弱点..怎么办?你如何切换到新算法?
-
应用程序是否可以对不同的令牌使用不同的算法?在那种情况下,它怎么知道要使用什么算法,因为身份验证是无状态的,并且它不会在服务器端存储每个令牌的算法?我不确定这个用例是否存在,但这只是我能想到的。如果我错了,有人会否决我:)
-
这个问题最好在security问。
标签: encryption oauth cryptography authorization jwt