2016-08-18 40 views
0

我决定实现基于json web令牌的安全性,但我有一个问题。比方说,我有一个用户汤姆,他向我的服务器发出请求。作为回应,他将获得jwt令牌。随后所有来自Tom的请求都将包含此jwt。有人可能会用wirehark或其他东西来抓住他的jwt,并代表汤姆在他不知情的情况下提出请求吗?从服务器jper将是有效的用jwt可以吗?

回答

1

是的,它是可行的。任何有JWT的人都可以模仿汤姆。使用https来避免攻击者可以从互换的消息中捕获令牌并将令牌保存在安全存储中