![]() |
1
0
任何浏览器API消息凭证都以相同的方式工作,用户可以拦截并使用HTTP工具回放。例如,如果一个基于浏览器的应用程序使用仅HTTP的cookie作为后端凭据,用户也可以获得它,并使用工具发送它。 权限 主要要做的是确保后端授权只允许JWT访问令牌做用户无论如何都可以在应用程序中做的事情。因此,如果我可以在UI中查看我的购买,那么我可以通过API调用做同样的事情,但我不能提升我的权限:
机密性
另一个问题可能是用户可以阅读JWT的内容,例如
因此,将无法读取的令牌返回到前端被认为更安全。例如仅HTTP的cookie。这个 OAuth for Browser Based Apps doc有一些建议。当访问令牌返回到浏览器时,还存在跨站点脚本威胁,其中仅HTTP的cookie通常被认为风险较小。 |
![]() |
A B · C#Excel自动调整列避免长文本时出错 4 月前 |
![]() |
pseudodev · 失败的测试仅显示堆栈跟踪,不显示完整日志 5 月前 |
![]() |
CactusCake · if语句中应有分号 6 月前 |
![]() |
Bin4ry · 子文件夹中的应用程序设置 7 月前 |