gpt4 book ai didi

authentication - 为什么我们在 Header 上传递身份验证 token ?

转载 作者:行者123 更新时间:2023-12-04 15:42:53 25 4
gpt4 key购买 nike

我在 上有自己的登录概念laravel .现在我想使其成为第三方登录解决方案。所以我必须明白很多事情。所以请告诉我

为什么我们总是通过身份验证 token 标题获取 发帖 方法 ?

为什么不在直接 url ( Query String ) 上?

什么是 优势缺点 这个的?

最佳答案

除了 Max 的回答,请参阅这篇 OWASP 文章,其中提到了为什么将敏感信息放入查询参数并不是一个好主意的更多细节:

https://www.owasp.org/index.php/Information_exposure_through_query_strings_in_url

关于您的问题,为什么最好将此信息放入标题中,分别是。将其放入 URL 的缺点(或更好:威胁)是什么:

This allows attackers to obtain sensitive data such as usernames, passwords, tokens (authX), database details, and any other potentially sensitive data. Simply using HTTPS does not resolve this vulnerability.

关于authentication - 为什么我们在 Header 上传递身份验证 token ?,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/57123411/

25 4 0
Copyright 2021 - 2024 cfsdn All Rights Reserved 蜀ICP备2022000587号
广告合作:1813099741@qq.com 6ren.com