【发布时间】:2016-08-18 17:09:16
【问题描述】:
我决定实现基于 json web 令牌的安全性,但我有一个问题。假设我有一个用户 Tom,他向我的服务器发出请求。作为回应,他将获得 jwt 令牌。来自 Tom 的所有后续请求都将包含此 jwt。是否有可能有人会使用wireshark或其他方式捕获他的jwt并在他不知情的情况下代表Tom提出请求?从服务器来看,jwt 将是有效的
【问题讨论】:
标签: security networking jwt
我决定实现基于 json web 令牌的安全性,但我有一个问题。假设我有一个用户 Tom,他向我的服务器发出请求。作为回应,他将获得 jwt 令牌。来自 Tom 的所有后续请求都将包含此 jwt。是否有可能有人会使用wireshark或其他方式捕获他的jwt并在他不知情的情况下代表Tom提出请求?从服务器来看,jwt 将是有效的
【问题讨论】:
标签: security networking jwt
是的,这是可能的。它被称为“重放攻击”。 HTTPS 使它更难做到,但即使使用 HTTPS 仍然可以。相关讨论可以在这里找到例如https://stackoverflow.com/a/2770200/43848
【讨论】:
是的,这是可能的。任何拥有 JWT 的人都可以冒充 Tom。使用 https 避免攻击者从交换的消息中捕获令牌并将令牌保存在安全存储中
【讨论】: