【发布时间】:2019-01-31 04:54:59
【问题描述】:
我是使用 Nodejs/Express 进行后端开发的新手,我正在创建一个 API,注册用户将能够在其中使用唯一的访问令牌向它发出请求。
我已经在使用 JWT(JSON Web 令牌)进行用户身份验证,在阅读了很多关于 JWT 的教程后,我没有找到任何解释是否可以使用 JWT 作为访问令牌(而不是作为身份验证令牌)或者是否有其他解决方案可以生成这种令牌。
所以,基本上我有一些关于如何生成和使用访问令牌的问题:
- 我可以使用 JWT 作为访问令牌吗?安全吗?还有其他更常用的解决方案吗?
- 我应该如何存储访问令牌?我可以将用户模型保存在数据库中,这样当我收到请求时,我只需比较它们是否相等?
- 在发出请求时,我应该使用 HTTP 授权标头来传递我的令牌还是最好在 URL 中传递它(类似于 Google Maps API:https://maps.googleapis.com/maps/api/js?key=YOUR_API_KEY&callback=initMap)?
【问题讨论】: