2017-08-23 21 views
0

如果我为我的网站使用https,JWT仍然相关吗?与HTTPS相关的JWT

我的意思是,为什么一个“简单”的键:数据(例如)在http头中是不够的? (好吧,这是有点苛刻,但是......)

回答

0

因为任何人都可以创建一个假的令牌

的Https加密通道,但除了如果您使用的客户端证书

它不验证客户端

智威汤逊主要用于认证。它包含一个签名以确保已由服务器发出并且未被更改。如果您省略了签名,攻击者可以使用虚假用户标识,角色或服务器在http标头

中预期的任何数据轻松调用您的API