【发布时间】:2015-05-09 05:20:55
【问题描述】:
我有一个 Spring REST 应用程序,最初使用基本身份验证进行保护。
然后我添加了一个登录控制器,它创建了一个 JWT JSON Web Token,用于后续请求。
我可以将以下代码移出登录控制器并进入安全过滤器吗?然后我就不再需要登录控制器了。
tokenAuthenticationService.addTokenToResponseHeader(responseHeaders, credentialsResource.getEmail());
或者我可以删除基本身份验证吗?
将基本身份验证与 JWT 混合使用是一个好的设计吗?
虽然一切正常,但我对如何最好地设计这种安全性有点不知所措。
【问题讨论】:
-
后续请求中token是如何发送到服务器的? (HTTP 标头?Cookie?)。另外,您是否使用 TLS (SSL)?
-
嗨,Les,很高兴看到你再次出现!是的,令牌作为 X-Auth-Token 标头发送。我也在使用 TLS。使用 JWT 时必须使用 TLS 吗?
-
嗨斯蒂芬! :) 如果 JWT 代表经过验证的身份,是的,我认为 TLS 是强制性的,否则它(更)容易受到 MITM 攻击。
-
我尝试回答之前的最后一个背景问题:您的 REST 客户端是 JavaScript(JQuery、Angular 等)还是移动客户端?
-
好点。我认为在 jwt 设置中不需要基本身份验证..
标签: spring-security basic-authentication jwt