【发布时间】:2015-09-13 03:42:17
【问题描述】:
有很多文章都在讨论在客户端存储 JWT 的最佳位置。简而言之,它们都是关于 -
仅限 Http 的安全 cookie - 无 XSS,但易受 XSRF 攻击
标头(保存在本地存储或 DOM 中)- 无 XSRF,但易受 XSS 攻击
我想我想出了一个非常精明的解决方案,但是,由于我在安全方面完全是菜鸟,我不确定它是真的精明还是愚蠢。
那么,如果将 JWT 拆分,一部分保存在 cookie 中,另一部分保存在 header 中呢?会不会牢不可破?
这也应该解决“注销”问题 - 删除标题部分会使浏览器无法登录。
最好的问候,尤金。
【问题讨论】:
标签: javascript rest security web jwt