gpt4 book ai didi

security - 注销/使 JWT 无效

转载 作者:行者123 更新时间:2023-12-04 02:09:55 25 4
gpt4 key购买 nike

我通过在自定义登录 API 中生成 JWT(JSON Web token )在 Azure 移动服务中使用自定义身份验证。一旦用户拥有 JWT,它在到达其编码的到期时间之前一直有效。

除了在每个经过身份验证的请求上针对 session 表显式检查 JWT token 之外,还有没有办法在 JWT token 到期时间之前使其无效(就像用户注销时会发生的那样),以便使用该 token 作为值发出的任何后续请求在 X-ZUMO-AUTH header 永远不会到达任何表 API 或自定义 API 脚本?

最佳答案

并不真地。当用户在客户端注销时,它使用的 JWT 并没有真正失效——它只是从客户端的内存中删除(例如,参见 the managed SDK 上的代码)。 JWT 验证是通过根据移动服务的主 key 检查其签名来完成的,除非更改此 key (这将使您服务的所有 JWT token 无效,我认为这不是您想要的),否则 token 将是有效期至到期。

由于您自己生成 JWT,您可以考虑使用较短的到期时间,这可能对您的情况有所帮助。

您也可以在 mobile service's feedback forum 中建议此功能.有one related feature suggestion我创建的,你也可以考虑添加评论并投票。

关于security - 注销/使 JWT 无效,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/21871029/

25 4 0
Copyright 2021 - 2024 cfsdn All Rights Reserved 蜀ICP备2022000587号
广告合作:1813099741@qq.com 6ren.com