gpt4 book ai didi

json - JWT(JSON Web token )是否有人嗅探 token ,是否可以发送相同的帖子?

转载 作者:行者123 更新时间:2023-12-03 13:52:09 26 4
gpt4 key购买 nike

如果有人嗅探网络并使用 token 从我的REST捕获我的整个请求,该怎么办?此人可以再次发送相同的数据包和Impact,而不会出现任何问题,对吗?当然,他不会知道该数据包来自哪个用户,但是无论如何他可能会影响吗?这可能吗?如何应对这种情况?

谢谢!
马特

最佳答案

What happend if someone sniff the network and catch my entire request from my REST with the token?



JWT是身份验证 token ,因此他可以模拟用户。

This person could send again the same packet and Impact without any problem right?



相同的数据包或任何其他数据包,因为如果具有身份验证 token 。就像用户丢失了您的用户名/密码一样

Of course he's not going to know from which user is that packet, but he could impact anyway right?



是的,他可以知道用户,也可以只对 token 的“sub”字段进行解码。如 RFC中所定义,此字段标识的主体是
智威汤逊的主题。攻击者可以使用您自己的api获取或修改其有权访问的任何信息

is this possible? How can lead with this situation?



主要使用HTTPS来避免中间人并使 token 保密。还设置到期并定期更新 token

关于json - JWT(JSON Web token )是否有人嗅探 token ,是否可以发送相同的帖子?,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/38444377/

26 4 0
Copyright 2021 - 2024 cfsdn All Rights Reserved 蜀ICP备2022000587号
广告合作:1813099741@qq.com 6ren.com