gpt4 book ai didi

rest - 在 RESTful API 的上下文中,使用 RSA 签署 JWT 比 SHA 有什么优势?

转载 作者:行者123 更新时间:2023-12-05 08:39:09 25 4
gpt4 key购买 nike

我有一个后端公开了一个 RESTful API,该 API 目前“对所有人免费”(但使用 https)。

我现在想添加 RBAC(基于角色的访问控制)和 JWT 似乎是可行的方法,我阅读了很多关于 JWT 的内容,但没有看到使用 RSA 优于 SHA 来签署 token 的优势。

假设用户已通过身份验证并获得 key ,无论是共享 key 还是公共(public)/私有(private) key 。

现在,在我看来,在这两种情况下 - SHA 或 RSA HMAC - 双方(客户端和服务器)都必须拥有共享 key ,或者在 RSA 的情况下他们的私钥/公钥的一半。并且服务器必须根据 JWT 中的声明找到该 key (在表或数据库中)以验证 token 的签名。一旦它在 JWT 中确认了所谓的用户,它就会使用配置的角色授权请求。

那么在这种情况下,RSA 的优势是什么?

最佳答案

我假设您在这里谈论的是 RSxxx(例如 RSA256)和 HSxxx(例如 HS256 (HMAC-SHA256))算法。主要区别在于 HS256 是对称算法,而 RS256 是非对称算法。对称算法只使用一个 key (或 secret )进行签名和验证,而非对称算法使用私钥签名和公钥验证 token 。

如果您共享用于 HS256 的 secret ,则知道该 secret 的每个人都可以发布或修改并重新签署 token 。如果您与客户共享 secret ,那将破坏签名的目的。在 RS256 或任何其他非对称算法的情况下,只有身份验证服务器知道私钥,任何需要验证 token 的人都可以使用公钥来这样做。匹配的 key 通常由 token header 中的 KID (Key Id) 声明标识。

但通常,签名和验证只在服务器端完成,客户端不需要验证 token ,因此根本不需要知道 key 或 secret 。因此,在简单服务的情况下,当身份验证和资源服务器相同时,您仍然可以依赖对称算法。但是,一旦您为多个资源服务器拥有一个单独的身份验证服务器,就应该使用非对称算法。

关于rest - 在 RESTful API 的上下文中,使用 RSA 签署 JWT 比 SHA 有什么优势?,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/60904219/

25 4 0
Copyright 2021 - 2024 cfsdn All Rights Reserved 蜀ICP备2022000587号
广告合作:1813099741@qq.com 6ren.com