【发布时间】:2020-07-28 12:26:08
【问题描述】:
我使用 Cookie-Parser 和/或将 Token 发送到前端,使用 Express 为我的后端 API 构建了一个简单的身份验证系统。
它的工作原理是这样的:用户使用用户名和密码向登录路由发出 post 请求,如果匹配,他将返回带有令牌的 .json 响应和带有令牌的 cookie。
我认为对于前端开发和授权目的来说,让当前用户在登录后的每个后续请求中都可用会很好。因此,我设置了一个中间件,用于搜索是否有令牌,尝试在数据库中查找具有相应 ID 的用户,并将用户信息(没有密码)设置为请求对象 (req.user) 中的参数。
我想知道的是:
将用户信息放在请求中是一种不好的做法吗?它会导致安全问题吗?或者,如果应用规模太大,每个请求中的数据库查询可能会使服务器过载?
这是我的第一个后端 API,我正在尝试不同的做事方式,但我不了解该领域的最佳实践。非常感谢任何帮助!
【问题讨论】:
标签: mongodb express authentication mongoose