【发布时间】:2018-03-22 06:32:14
【问题描述】:
我已经花了一周时间来保护我的 Web API、创建自定义过滤器和使用身份验证令牌。我现在的问题是,当我使用 POSTMAN 在我的 Web API 中请求并且用户已经注销时,我仍然可以从我的 API 中获取值。
我怎样才能强制使我的访问令牌过期?或者有没有其他方法来处理这种情况?
注意:当我使用 POSTMAN 请求时,我从本地存储复制了我的访问令牌。
更新:
这是我在创建访问令牌时遵循的。 http://www.asp.net/web-api/overview/security/individual-accounts-in-web-api
我在下载的解决方案中尝试了与我相同的情况,但我的访问令牌仍然经过身份验证
【问题讨论】:
-
您能解释一下您使用什么逻辑来存储身份验证令牌吗?
-
当使用 POSTMAN 请求时,我只需添加身份验证标头,我的请求仍然经过身份验证。
-
丹,已经找到解决方案了吗?答案并没有真正帮助我。
-
@RageCompex 我对此的实现是使用刷新令牌并为访问令牌提供较短的生命周期(刷新令牌可能需要 5 分钟和一天或更长时间),请参阅 bitoftech.net/2014/07/16/… 以了解刷新令牌的实现
标签: c# asp.net-mvc asp.net-web-api asp.net-web-api2