2017-08-23 19 views
0

如果我爲我的網站使用https,JWT仍然相關嗎?與HTTPS相關的JWT

我的意思是,爲什麼一個「簡單」的鍵:數據(例如)在http頭中是不夠的? (好吧,這是有點苛刻,但是......)

回答

0

因爲任何人都可以創建一個假的令牌

的Https加密通道,但除了如果您使用的客戶端證書

它不驗證客戶端

智威湯遜主要用於認證。它包含一個簽名以確保已由服務器發出並且未被更改。如果您省略了簽名,攻擊者可以使用虛假用戶標識,角色或服務器在http標頭

中預期的任何數據輕鬆調用您的API