【发布时间】:2018-02-05 23:02:35
【问题描述】:
我正在设计一个微服务,并希望它是无状态的。为此,我不想使用 JWT,因为库中存在一些安全问题,例如空算法。我的设计是拥有一个通用的会话存储 [如缓存]。为此,我将使用加密算法来加密我的 uid。 但是我的问题是,如果我想使用户无效,比如注销机制,我希望用户登录网络但退出移动设备,我该怎么做。并让用户拥有多个设备,我该如何处理这种情况。
以及如何保护我的令牌/cookie 免受会话劫持,如果我的设计中存在任何安全漏洞,请帮助我。我继续阅读多个博客,但所有这些问题都让我害怕前进,并且无法判断我的设计是否好。
【问题讨论】:
标签: java mobile redis architecture jwt