【发布时间】:2018-05-19 20:28:03
【问题描述】:
我将在节点 js 中使用 JWT 实现我的身份验证方法。 我一直在寻找不同的身份验证方法,最后决定使用 JWT。 但是我对基于 JWT 的身份验证感到困惑。
这是我的问题:我们应该通过 HTTPS 发送 JWT 吗?如果是,那我们为什么要使用 JWT 呢? 为什么不在没有 JWT 的情况下通过 HTTPS 发送所有需要的信息?
换句话说,当没有 HTTPS 存在安全问题时(如中间人攻击),使用 JWT 进行身份验证的原因是什么?是否有任何其他身份验证方法可以在不使用 HTTPS 的情况下完美运行?
【问题讨论】:
-
是的,您总是希望通过 HTTPS 发送 JWT。 JWT 不是 HTTPS 的替代品,它们是服务器端会话数据的替代品,因此您可以无状态地运行应用程序。
标签: node.js authentication jwt