【问题标题】:Is It possible with jwt?jwt可以吗?
【发布时间】:2016-08-18 17:09:16
【问题描述】:

我决定实现基于 json web 令牌的安全性,但我有一个问题。假设我有一个用户 Tom,他向我的服务器发出请求。作为回应,他将获得 jwt 令牌。来自 Tom 的所有后续请求都将包含此 jwt。是否有可能有人会使用wireshark或其他方式捕获他的jwt并在他不知情的情况下代表Tom提出请求?从服务器来看,jwt 将是有效的

【问题讨论】:

    标签: security networking jwt


    【解决方案1】:

    是的,这是可能的。它被称为“重放攻击”。 HTTPS 使它更难做到,但即使使用 HTTPS 仍然可以。相关讨论可以在这里找到例如https://stackoverflow.com/a/2770200/43848

    【讨论】:

      【解决方案2】:

      是的,这是可能的。任何拥有 JWT 的人都可以冒充 Tom。使用 https 避免攻击者从交换的消息中捕获令牌并将令牌保存在安全存储中

      【讨论】:

        猜你喜欢
        • 2015-09-29
        • 2021-08-19
        • 2019-09-06
        • 2017-03-15
        • 2015-06-24
        • 2016-03-20
        • 2019-06-04
        • 2020-12-24
        • 2018-09-27
        相关资源
        最近更新 更多