【问题标题】:Multiple Devices Authentiaction and SigningOut Mechanism多设备身份验证和注销机制
【发布时间】:2018-02-05 23:02:35
【问题描述】:

我正在设计一个微服务,并希望它是无状态的。为此,我不想使用 JWT,因为库中存在一些安全问题,例如空算法。我的设计是拥有一个通用的会话存储 [如缓存]。为此,我将使用加密算法来加密我的 uid。 但是我的问题是,如果我想使用户无效,比如注销机制,我希望用户登录网络但退出移动设备,我该怎么做。并让用户拥有多个设备,我该如何处理这种情况。

以及如何保护我的令牌/cookie 免受会话劫持,如果我的设计中存在任何安全漏洞,请帮助我。我继续阅读多个博客,但所有这些问题都让我害怕前进,并且无法判断我的设计是否好。

【问题讨论】:

    标签: java mobile redis architecture jwt


    【解决方案1】:

    如果您只想从一个会话(设备)注销,则可以实现使用 JWT 和无状态的服务。但是,如果您将 Redis 缓存用于公共会话,您的服务器将不会按照定义是无状态的。你无国籍的目的是什么?

    【讨论】:

    • 我的想法是实现多个微服务的通用认证模块。并且身份验证模块也不应该保存任何会话信息,除了检查会话对象的缓存,因此会话和服务是解耦的,我们可以根据需要旋转任意数量的容器或维护会话缓存的恢复副本。我的疑问是多设备会话维护的架构或对象模型是什么,必须研究一下
    猜你喜欢
    • 2015-05-25
    • 2011-06-03
    • 2010-11-07
    • 2021-10-08
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2012-06-30
    相关资源
    最近更新 更多