在线观看不卡亚洲电影_亚洲妓女99综合网_91青青青亚洲娱乐在线观看_日韩无码高清综合久久

鍍金池/ 問答/Java  Linux/ 關(guān)于jwt生成的token和session的安全性問題

關(guān)于jwt生成的token和session的安全性問題

現(xiàn)在我所做的項(xiàng)目是前后端分離的,主要是api接口的開發(fā),登陸邏輯是這樣的,
首先用戶使用賬號(hào)密碼登陸,如果正確的話會(huì)自動(dòng)生成一個(gè)token,并將token存放在redis中,同時(shí)將token返回給前端,之后前端每次調(diào)用api接口的時(shí)候都會(huì)在http的head中增加一個(gè)"X-TOKEN"的頭,里面存放的就是token值,之后就會(huì)將該token和redis中的比較,看是否能成功。
問題在于,如果有人攔截獲取了這個(gè)token值,比如說用戶連接了他家的wifi,然后設(shè)計(jì)一個(gè)ajax按照那個(gè)邏輯存放token值然后訪問api接口,不就可以直接獲取數(shù)據(jù)了嗎,這樣做的安全性在哪???

回答
編輯回答
悶油瓶

token不是為了解決安全問題的 token不是為了解決安全問題的 token不是為了解決安全問題的

2017年9月10日 11:34
編輯回答
愿如初

你用session也一樣可以用相同的方法攻擊
要解決這個(gè)問題得靠https

2018年8月9日 02:49