标签: java jwt keycloak
我正在使用密钥斗篷对应用程序进行身份验证。我想从keycloak生成的JWT令牌中删除领域访问。
答案 0 :(得分:1)
我可能是错的,但是我并不认为这是一个坏习惯,因为令牌已签名。在不知道您的秘密的情况下,客户端将无法更改令牌有效负载的内容(令牌签名为假)。只需确保检查令牌的有效性即可。
如果要更改令牌中提供的信息,请查看“客户范围”部分。
从那里,您将能够更改jwt令牌的内容。