在线观看不卡亚洲电影_亚洲妓女99综合网_91青青青亚洲娱乐在线观看_日韩无码高清综合久久

鍍金池/ 問答/Java  Linux/ 關(guān)于jwt生成的token和session的安全性問題

關(guān)于jwt生成的token和session的安全性問題

現(xiàn)在我所做的項目是前后端分離的,主要是api接口的開發(fā),登陸邏輯是這樣的,
首先用戶使用賬號密碼登陸,如果正確的話會自動生成一個token,并將token存放在redis中,同時將token返回給前端,之后前端每次調(diào)用api接口的時候都會在http的head中增加一個"X-TOKEN"的頭,里面存放的就是token值,之后就會將該token和redis中的比較,看是否能成功。
問題在于,如果有人攔截獲取了這個token值,比如說用戶連接了他家的wifi,然后設(shè)計一個ajax按照那個邏輯存放token值然后訪問api接口,不就可以直接獲取數(shù)據(jù)了嗎,這樣做的安全性在哪???

回答
編輯回答
悶油瓶

token不是為了解決安全問題的 token不是為了解決安全問題的 token不是為了解決安全問題的

2017年9月10日 11:34
編輯回答
愿如初

你用session也一樣可以用相同的方法攻擊
要解決這個問題得靠https

2018年8月9日 02:49