【 在 hgoldfish (老鱼) 的大作中提到: 】
: 标 题: Re: jwt相比普通token,优势在哪?
: 发信站: 水木社区 (Thu Mar 14 17:05:34 2019), 站内
:
: 所以说 jwt 更不安全。。
:
: 基于 sessionid 的认证可以搞 csrf,而 jwt 不行。
:
: jwt 本身是加密的,理论上当然不能被解密。但是黑客的攻击当然不是简单地破解里面的信息。比如可以入侵 admin 的计算机,取得这个 jwt 以后在别的地方入侵远程的系统。使用 jwt 的服务器没法简单地吊销 admin 的 jwt,除非它维护一个越来越大的黑名单。
你要是一个 jwt 里面不签失效时间那怪谁?admin 那么容易被攻击还一次签一年怪谁?
你用 redis 可以重启服务让所有 session 失效,我用 jwt 可以直接换一对密钥,有啥不能简单吊销的?
:
: 它许诺的广告疗效还包括更容易横向扩展之类的。但我没看明白这个更容易是怎么个容易法,比用一行命令架构 redis 服务器还容易?
jwt 不需要额外的系统。多一个系统部署上的复杂度就大幅增加,scale 的时候就更困难。这么简单的道理还需要解释?
:
: 【 在 feed (鳄鱼) 的大作中提到: 】
: : 针对于服务器可以自己验证签名,我倒有一点不解:
: : jwt是把明文和对应的签名一起封装到一个jwt中去的,那么黑客如果截获了这个jwt,然后伪装客户对服务器发信息,怎么破?
:
:
: --
: 灭绝人性啊
:
:
: ※ 来源:·水木社区 newsmth.net·[FROM: 111.142.201.*]
--
修改:eGust FROM 122.60.88.*
FROM 122.60.88.*