哈希和加密JWT令牌

时间:2014-02-13 07:28:57

标签: security encryption token jwt

我在这里经历了不同的帖子,我现在对如何实现令牌的安全性更加困惑。 。我目前实现了身份验证服务(MVC4 + webAPIs)和依赖方(MVC4应用程序)。依赖方(RP)将客户端重定向到身份验证服务(AS)。 AS创建一个令牌,将其提供给客户端。客户将其提供给RP。 RP增加了更多索赔等 这是我想要保护令牌的目的: Hashing使用HMAC SHA 256标记令牌。如何在AS和RP之间共享密钥?我是否必须对其进行签名并将其添加到有效负载中并进行加密?

  • 我想使用AES / Rijndael算法/来加密令牌。再怎么样 我可以与RP共享密钥吗?
  • RP将首先解密令牌并使用算法对其进行解码 使用密钥共享来访问有效负载(时间戳, 观众,问题等)。
  • 我正在滑动令牌有效期。有一个需要的字段jit 是唯一的,以避免重播攻击..我正在填补它 GUID ..我不确定如何在RP中验证/使用它

我目前正在共享哈希和&的对称密钥。 AS和RP之间的加密。

我是第一次开展安全工作..虽然我已经完成了多个帖子,但我还没有完全理解,在阅读了很多帖子之后也很困惑。如果有人可以提供帮助..

0 个答案:

没有答案