色综合图-色综合图片-色综合图片二区150p-色综合图区-玖玖国产精品视频-玖玖香蕉视频

您的位置:首頁技術(shù)文章
文章詳情頁

java - jwt token安全性問題.

瀏覽:77日期:2023-10-19 09:43:24

問題描述

A,B系統(tǒng)是前后端分離的。(兩個系統(tǒng)跨域)現(xiàn)在A系統(tǒng)一個頁面跳轉(zhuǎn)到B系統(tǒng)中。現(xiàn)在是用的跳轉(zhuǎn)到B系統(tǒng),地址欄中帶了一個加密token (包含用戶id).幫其自動登陸上了。此頁面顯示的商品信息和該用戶的折扣。

此時假如我知道了別人的token,然后修改地址欄。頁面就變成別人的信息了。

此時我都不知道別人的賬號密碼,然后就獲得了別人的一些用戶信息.

問題解答

回答1:

https加密吧,Http協(xié)議本身就不安全,明文的。這幾位說的對,我說錯了

回答2:

最簡單的辦法,也是比較安全的辦法。在b站幫其登錄的時候,再彈次框。讓其確認密碼!

有個叫csrf的令牌或者。隨機數(shù)的辦法。值得你擁有。csrf令牌就是限制這樣的跨域攻擊的

JWT的驗證token是要放到header里的,你可以考慮授權(quán)認證

回答3:

首先token的出現(xiàn)就是為了解決用戶驗證的問題 既然是兩個系統(tǒng)了就應該避免自動登錄的這種情況 這是很不安全的。不過你既然有這樣的需求 那只有盡量側(cè)面規(guī)避了,給個方案:token中盡量避免敏感信息 ,其次就是在授權(quán)跨系統(tǒng)的token時 把這個token的授權(quán)設(shè)為一次性的 并且壓縮token的有效時間 如此token只辦30分鐘內(nèi)有效其實你可以參考現(xiàn)在的很多第三方登錄 如微博等 授權(quán)的token都只包含昵稱,頭像等少量信息

回答4:

題主這是真實場景的情況嗎?

如果你能得到別人的 token,相當于竊聽了他的密碼,這不是 JWT 的安全問題。

與 JWT 本身有關(guān)的措施,就是加入過期時間,強制 JWT 在一定時間后失效。

根據(jù) JWT 規(guī)范,JWT 最好是放在請求頭部 Authorization 中,不要放在 URL 里。

HTTPS 是有用的。

標簽: java
相關(guān)文章:
主站蜘蛛池模板: 亚洲天堂久久精品成人 | 日本大臿亚洲香蕉大片 | 久久视频精品53在线观看 | 黄 色 成 年 人小说 | 美国一级毛片视频 | 黄色美女网站在线观看 | 97视频精品 | 另类综合视频 | 亚洲一区二区在线视频 | 国产欧美一区二区三区沐欲 | 毛片在线高清免费观看 | 一区二区国产在线观看 | 亚洲免费人成在线视频观看 | 在线不卡国产 | 亚洲国产爱久久全部精品 | 国产亚洲欧美日韩在线观看不卡 | 中文字幕一区在线 | 91久久精品国产91久久性色也 | 日韩一级精品视频在线观看 | 国产91久久精品 | 全免费a级毛片免费看视频免 | 国产亚洲精品自在久久77 | 91欧美精品 | 欧美大片毛片大片 | 欧美一级特黄aa大片在线观看免费 | 国产在线播放一区二区 | 特级a欧美孕妇做爰片毛片 特级a欧美做爰片毛片 | 欧美一级在线观看 | 亚洲国产日韩女人aaaaaa毛片在线 | 一级毛片在线不卡直接观看 | 亚洲国产最新在线一区二区 | 在线黄网 | 国产精品久久久久影院色老大 | 日本三级中文字幕 | 国产亚洲精品国产第一 | 国产大臿蕉香蕉大视频女 | 狠狠综合久久久久综合小说网 | 国产精品成人网 | 好看的看黄a大片爽爽影院 好男人天堂网 | 亚洲免费观看在线视频 | 久久加勒比 |