gpt4 book ai didi

jwt - JSON Web Token (JWT) 作为电子邮件激活的 URL

转载 作者:行者123 更新时间:2023-12-03 23:35:15 26 4
gpt4 key购买 nike

最佳答案

使用 JWT 之类的无状态 token 是安全的,只要您用于签署 token 的 key 和验证它的方式是安全的。但是在您的密码重置 URI 中使用 JWT 作为身份验证 token 之前,您应该考虑一些其他方面......

由于您不能使特定的 JWT 无效(无需再次保持状态)并且到期还不够(在这种特定情况下),因此您基本上想要的是您的 JWT 是众所周知的一次性或单次使用 token 。原因是您可能不希望单个密码重置链接多次用于重置密码,因为它会允许潜在的攻击者完全锁定用户(通过不断更改密码)。

我在这里描述了它是如何工作的:Single-Use Tokens w/ JWT - 基本上,您需要将服务器端的某种状态(在您的情况下,例如用户密码的哈希)转换为 HMAC key ,并使用它来签署您的用户特定 token 。这将导致更改密码后 token 验证失败...

关于jwt - JSON Web Token (JWT) 作为电子邮件激活的 URL,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/36465189/

26 4 0
Copyright 2021 - 2024 cfsdn All Rights Reserved 蜀ICP备2022000587号
广告合作:1813099741@qq.com 6ren.com