JWT总结

JWT默认不加密,但可以加密。生成原始令牌后,可以使用改令牌再次对其进行加密。

当JWT未加密方法是,一些私密数据无法通过JWT传输。

JWT不仅可用于认证,还可用于信息交换。(善用JWT有助于减少服务器请求数据库的次数。)

JWT的最大缺点是服务器不保存会话状态,所以在使用期间不可能取消令牌或更改令牌的权限。也就是说,一旦JWT签发,在有效期内将会一直有效。

JWT本身包含认证信息,因此一旦信息泄露,任何人都可以获得令牌的所有权限。为了减少盗用,JWT的有效期不宜设置太长。对于某些重要操作,用户在使用时应该每次都进行进行身份验证。

为了减少盗用和窃取,JWT不建议使用HTTP协议来传输代码,而是使用加密的HTTPS协议进行传输。

Copyright © 李清波 2019 all right reserved,powered by Gitbook本书发布时间: 2020-04-24 15:56:20

results matching ""

    No results matching ""