【发布时间】:2019-07-11 13:58:42
【问题描述】:
我使用了 jwt 令牌保护 Angular 应用程序,在后端,我们使用了 asp.net 核心 API。成功登录后,我们已将令牌保存在网络浏览器内存的本地存储中,然后我们从应用程序中注销,只需从浏览器内存中删除令牌即可。
我们可以阻止用户通过应用程序访问应用程序,但如果有些人拥有令牌,他可以使用 postman 和其他 api 测试工具访问端点。我们如何才能克服这个问题。有什么办法可以手动删除令牌或使令牌过期。
【问题讨论】:
-
使用像here这样的刷新令牌
-
Jabberwocky 所说的。访问令牌时间短(约 5-10 分钟)、长期刷新令牌(可以撤销)和服务器端无效
标签: asp.net-core jwt