2016-08-18 42 views
0

我決定實現基於json web令牌的安全性,但我有一個問題。比方說,我有一個用戶湯姆,他向我的服務器發出請求。作爲迴應,他將獲得jwt令牌。隨後所有來自Tom的請求都將包含此jwt。有人可能會用wirehark或其他東西來抓住他的jwt,並代表湯姆在他不知情的情況下提出請求嗎?從服務器jper將是有效的用jwt可以嗎?

回答

1

是的,它是可行的。任何有JWT的人都可以模仿湯姆。使用https來避免攻擊者可以從互換的消息中捕獲令牌並將令牌保存在安全存儲中