JSON Web令牌安全性

时间:2016-09-15 07:02:25

标签: json security web client-server token

此处的任何人都知道JSON网络令牌。请赐教。

以下是我的理解:

  1. 客户端将通过传递用户名:密码或api密钥:密钥来请求令牌。
  2. 服务器将对其进行身份验证并生成将发送回客户端的令牌。
  3. 然后,客户端将通过传递该令牌来请求特定数据。例如GetUsers
  4. 现在我的问题出现了:

    1. 如何保护我的用户名:密码或api密钥:客户端的密钥。
    2. 如果没有问题的解决方案1.那么我打算在服务器端移动我的密钥。但是,我仍然感到困惑,因为我的密钥不会公开显示,但我的请求令牌的网址将公开。
    3. 这是问题2的情景。 设置将是:

      • 第三方api
      • 我的本地服务器
      • 客户端

      场景将是:

      • 客户端将向我的本地服务器请求存储密钥的位置。例如www.example.com/authenticate
      • 我的本地服务器将向第三方API请求令牌并将其发送回客户端

      我的密钥不可见,但公开显示www.example.com/authenticate。

      请帮我断定使用哪一个以及我应该遵循哪种安全措施。

0 个答案:

没有答案