- r - 以节省内存的方式增长 data.frame
- ruby-on-rails - ruby/ruby on rails 内存泄漏检测
- android - 无法解析导入android.support.v7.app
- UNIX 域套接字与共享内存(映射文件)
我一直在我的网络应用程序中使用 Cookie 进行身份验证和 session 控制,并对它的功能感到满意。
一位 iOS 应用程序开发人员向我介绍说,最近很火的东西是 JWT(JSON Web Token)。他告诉我 JWT 是为原生移动应用程序进行身份验证和 session 的方式,并且没有给出具体示例,他表示 iOS 和 Android 应用程序都存在 Cookies 的各种问题。
所以我查找了 JWT,例如http://angular-tips.com/blog/2014/05/json-web-tokens-introduction/和 https://auth0.com/blog/2014/01/07/angularjs-authentication-with-cookies-vs-token/ ,而且我不明白为什么它比 Cookies 好得多(甚至有那么大不同),更具体地说,为什么它在 native 移动应用程序中表现更好。看来,至少 iOS 可以很好地处理 Cookies ( Persisting Cookies In An iOS Application? )。
所以我的问题是,对于与服务器端 API 交互的 native 移动应用程序,使用 JWT 而不是 Cookie 进行身份验证和 session 有哪些具体优势和相关用例?请突出显示 Cookies 根本无法做到或做得更差的那些。
最佳答案
我们软件开发人员(有时)倾向于在我们看到的任何地方应用新的热门事物;这可能是谚语的变体,如果我们只有一把锤子,一切看起来都像钉子,在这种情况下,我们只是感到一种绝望的冲动,想要使用我们学到的这个新东西。
这个比较的一个有趣的地方是 JWT 都不是或者 Cookie 实际上本身就是身份验证机制;第一个只是定义了一个 token format第二个是 HTTP state management mechanism .仅此就足以给我们一个暗示,主张一个比另一个好是错误的。
不过,这两者确实都广泛用于身份验证系统。
传统的服务器端 Web 应用程序使用 cookie 来跟踪经过身份验证的用户,这样他们就不会被迫在每次请求时提供其凭据。通常,cookie 的内容将是(希望)随机生成的唯一标识符,服务器将使用该标识符来查找存储在服务器上的 session 数据。
然而,对于一种新型的网络应用程序 - API - 更常见的是接受 token (大多数时候采用 JWT 格式)作为服务器决定是否应该授予访问权限的方式要求。这样做的原因可能是因为虽然传统的 Web 应用程序有一种主要类型的客户端,即 Web 浏览器,它完全支持 cookie,但 API 通常由本身不支持 cookie 的更简单的 HTTP 客户端使用。
我认为这也是为什么我们可能会争辩说基于 token 的身份验证对 native 移动应用程序更有意义。这些应用程序通常依赖于服务器端 Web API,我们已经看到,如果 API 支持 token ,它将增加可以使用它的客户端范围,因此这是最实际的做法。
总而言之,为了回答您的具体问题,我想说 JWT 在 native 移动应用程序上确实比 cookie 有优势,因为它们目前使用非常普遍,这意味着更多的学习资源,SDK,已知陷阱(主要是因为其他人已经做过但失败了)等。
尽管如此,只有在它们能为您提供所需的安全保证并最终简化您的场景时才使用它们。如果你还没有经历过它,我想你也会感激 Cookies vs Tokens: The Definitive Guide .
关于ios - native 移动应用程序的 Cookies 和 JWT 之间的显着差异,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/29200503/
我从NVIDIA手册Eg中复制了以下代码:__threadfence()。他们为什么有 在以下代码中使用了__threadfence()。我认为使用__syncthreads()而不是__thread
我在使用 SVN 更改列表和 svn diff 时遇到了一些麻烦.特别是我想获取特定修订范围的特定文件列表的更改历史记录。 SVN 变更列表似乎是完美的解决方案,所以我的方法是: svn change
我有两个 IP 地址列表。我需要将它们合并到三个文件中,交集,仅来自 list1 的文件和仅来自 list2 的文件。 我可以用 awk/diff 或任何其他简单的 unix 命令来做到这一点吗?如何
假设自上次更新(恢复)到我的 a.b 文件以来我做了一些更改。 此 a.b 文件也在存储库中更改。 现在我想将我所做的更改与 repos 更改进行比较。 如果我 svn revert 文件,我可以看到
关闭。这个问题不符合Stack Overflow guidelines .它目前不接受答案。 我们不允许提问寻求书籍、工具、软件库等的推荐。您可以编辑问题,以便用事实和引用来回答。 关闭 7 年前。
我使用的是 openssl 1.0.1c , linux x86_64 我正在创建包含“hello”的文件(没有换行符) openssl dgst -sha256 hello_file i get :
假设我们有几个库。 有什么区别核心和 普通 图书馆?他们应该如何被认可,我们是否组织了两者的职责? +Common -Class1 +Core -Class2 +Lib1 has : Comm
如何在 SQLite 中计算以毫秒为单位的最小时间间隔? 好的,提供一些背景信息, 这是我的 table 的样子: link_budget table 所以有这个时间列,我想发出一个请求,以毫秒为单位
我想知道,乐观并发控制 (OCC) 和多版本并发控制 (MVCC) 之间的区别是什么? 到目前为止,我知道两者都是基于更新的版本检查。 在 OCC 中,我读到了没有获取读取访问锁的事务,仅适用于以后的
说到 SignalR,我有点菜鸟。刚刚开始四处探索和谷歌搜索它,我想知道是否有人可以向我解释完成的事情之间的一些差异。 在我见过的一些示例中,人们需要创建一个 Startup 类并定义 app.Map
我在 Ogre 工作,但这是一个一般的四元数问题。 我有一个对象,我最初对其应用旋转四元数 Q1。后来,我想让它看起来好像我最初通过不同的四元数 Q2 旋转了对象。 我如何计算四元数,该四元数将采用已
我了解 javascript 模块模式,但我使用两种类型的模块模式,并且想从架构 Angular 了解它们之间的区别。 // PATTERN ONE var module = (function()
我有两个具有完全相同键的 JSON。 val json1 = """{ 'name': 'Henry', 'age' : 26, 'activities' : {
我发现使用 VBA 在 Excel 中复制单个文件有两种不同的方法。一是文件复制: FileCopy (originalPath), (pathToCopyTo) 另一个是名称: Name (orig
我想知道查找两个 float 组之间差异的绝对值的最有效方法是什么? 是否是以下内容: private float absDifference(float[] vector1, float[] vec
我有一个关于 wicket getApplication 的问题。 getApplication() 和 getSession().getApplication 有什么区别? 部署 wicket 应用
我刚刚开始使用activemq,我有一个关于追溯消费者的问题,为了启用这个功能,你需要有一个持久的订阅。但是在主题上启用和不启用追溯的持久订阅有什么区别? activemq 文档说。 http://a
我有两个具有完全相同键的 JSON。 val json1 = """{ 'name': 'Henry', 'age' : 26, 'activities' : {
得到另一个 Erlang 二进制表示查询('因为这就是我最近正在阅读的内容,并且需要二进制协议(protocol)实现)。 如果我正确理解了类型说明符,那么对于“浮点”类型值,8 字节表示似乎很好(这
关闭。这个问题需要多问focused 。目前不接受答案。 想要改进此问题吗?更新问题,使其仅关注一个问题 editing this post . 已关闭 4 年前。 Improve this ques
我是一名优秀的程序员,十分优秀!