【问题标题】:Authorize attribute on controller when security token is in cookie instead of authorization header当安全令牌在 cookie 中而不是授权标头中时,在控制器上授权属性
【发布时间】:2016-01-17 11:35:42
【问题描述】:

我正在尝试通过在 MVC6 中的控制器上使用 Authorize 属性来实现基于不记名令牌的验证。

我正在关注这篇文章: Token Based Authentication in ASP.NET Core

一个人把上面帖子中写的内容写到: https://github.com/mrsheepuk/ASPNETSelfCreatedTokenAuthExample

基于此示例。如果客户端向服务器发送请求到使用 Authorize 属性修饰的特定控制器,Authorize 属性将检查称为授权的请求标头,如果此标头将具有有效令牌,则请求将通过,否则请求将被拒绝(如果我错了,请在此处纠正我)

我想在这里做的是我想发送令牌而不是在授权标头中,而是在一个 cookie 中,并从 cookie 中获取该令牌并验证它,同时仍在控制器上使用授权属性。

我应该怎么做,我正在看一个新的asp.net 5 功能授权策略,但似乎他们没有我需要的东西。有没有办法做到这一点?

【问题讨论】:

    标签: asp.net security authentication asp.net-core-mvc bearer-token


    【解决方案1】:

    您必须为此编写自己的身份验证中间件,这并不是一个有趣的练习。

    您还必须考虑如何将令牌放入 cookie,以及如何正确保护该 cookie。在 cookie 中包含可供客户端代码使用的原始令牌,并且至少没有签名,这是一个等待发生的安全漏洞。

    【讨论】:

      猜你喜欢
      • 2015-05-26
      • 1970-01-01
      • 1970-01-01
      • 2021-03-06
      • 1970-01-01
      • 2021-02-16
      • 2021-07-27
      • 1970-01-01
      • 1970-01-01
      相关资源
      最近更新 更多