5
而不是使用cookie我使用JWT令牌隨每個請求一起發送。每個請求都是一個POST請求,以便該令牌不會保存在瀏覽器的歷史記錄中。在啓用SSL的站點上使用JWT而不是Cookie
這是一個單頁的應用程序。
令牌的樣子:
{
userId: 12345678,
expires: <UNIX timestamp>,
otherInfo: <something>
}
一切都是SSL安全。 用戶登錄時,會在服務器上創建令牌。
這是替換cookie的好方法還是你看到任何缺陷?
即使對於GET請求,爲什麼瀏覽器歷史記錄會成爲單頁面應用程序的問題? AJAX請求不會落入瀏覽器歷史記錄中。不過最好將標記放入「授權」標頭中,因此,如果您使用GET,它不會意外出現在訪問日誌中。 –