亚洲精品久久久中文字幕-亚洲精品久久片久久-亚洲精品久久青草-亚洲精品久久婷婷爱久久婷婷-亚洲精品久久午夜香蕉

您的位置:首頁技術文章
文章詳情頁

java - jwt token安全性問題.

瀏覽:65日期:2023-10-19 09:43:24

問題描述

A,B系統是前后端分離的。(兩個系統跨域)現在A系統一個頁面跳轉到B系統中。現在是用的跳轉到B系統,地址欄中帶了一個加密token (包含用戶id).幫其自動登陸上了。此頁面顯示的商品信息和該用戶的折扣。

此時假如我知道了別人的token,然后修改地址欄。頁面就變成別人的信息了。

此時我都不知道別人的賬號密碼,然后就獲得了別人的一些用戶信息.

問題解答

回答1:

https加密吧,Http協議本身就不安全,明文的。這幾位說的對,我說錯了

回答2:

最簡單的辦法,也是比較安全的辦法。在b站幫其登錄的時候,再彈次框。讓其確認密碼!

有個叫csrf的令牌或者。隨機數的辦法。值得你擁有。csrf令牌就是限制這樣的跨域攻擊的

JWT的驗證token是要放到header里的,你可以考慮授權認證

回答3:

首先token的出現就是為了解決用戶驗證的問題 既然是兩個系統了就應該避免自動登錄的這種情況 這是很不安全的。不過你既然有這樣的需求 那只有盡量側面規避了,給個方案:token中盡量避免敏感信息 ,其次就是在授權跨系統的token時 把這個token的授權設為一次性的 并且壓縮token的有效時間 如此token只辦30分鐘內有效其實你可以參考現在的很多第三方登錄 如微博等 授權的token都只包含昵稱,頭像等少量信息

回答4:

題主這是真實場景的情況嗎?

如果你能得到別人的 token,相當于竊聽了他的密碼,這不是 JWT 的安全問題。

與 JWT 本身有關的措施,就是加入過期時間,強制 JWT 在一定時間后失效。

根據 JWT 規范,JWT 最好是放在請求頭部 Authorization 中,不要放在 URL 里。

HTTPS 是有用的。

標簽: java
相關文章:
主站蜘蛛池模板: heyzo北条麻妃中文字幕 | 麻豆国产一区二区在线观看 | 免费爱爱的视频太爽了 | 一级黄色录像免费观看 | 欧美一级黄色带 | 国产五月色婷婷六月丁香视频 | 成人黄色免费在线观看 | 国产视频久久久久 | 成年超爽大片免费视频播放 | 黄色aaa毛片 | 国产日韩精品在线 | 久久99精品久久久久久秒播 | 黄色录像一级 | 国产成人精品免费视频大全可播放的 | 亚洲第一视频在线播放 | 欧美激情一区二区三区不卡 | 亚洲视频在线观看免费视频 | 欧美日本一道道一区二区三 | 亚洲最大网址 | 91精品天美精东蜜桃传媒免费 | 亚洲精品综合网在线8050影院 | 美国一级大黄一片免费的网站 | 鲁大师成人一区二区三区 | 日韩免费视频 | 你懂的网址免费国产 | 一区二区三区中文国产亚洲 | 国产精品综合色区在线观看 | 国产激情自拍视频 | 免费三级黄色片 | 鲁大师成人一区二区三区 | 国产成人精品美女在线 | 国产成人禁片免费观看视频 | 国产网站在线看 | 久久久亚洲国产精品主播 | 免费的黄视频 | 在线观看爱爱视频 | 国产综合图片 | 亚洲线精品一区二区三区 | 国自产拍在线视频天天更新 | 欧美成人免费全部观看天天性色 | 亚洲不卡av不卡一区二区 |