将jwt(json网络令牌)作为GET请求的查询参数放入网址中是否安全?
Answers:
在以下情况下可以保证安全:
jti
和exp
权利要求书中存在于令牌jti
和正确实施重放保护exp
但如果将其用作可反复使用的令牌(例如针对API),则不建议将其作为查询参数使用,因为它可能以日志和系统进程信息结尾,可供其他可访问服务器或服务器的用户使用客户系统。在这种情况下,最好将其作为标头或POST参数的一部分呈现。
除此之外,通过在查询参数中使用它,您可能会遇到浏览器或服务器上URL大小限制的问题;在标头中使用它可以提供更多的空间,将它用作POST参数效果最佳。
exp
2分钟呢?再加上第二个重定向(在jwt
应用收集到之后)?第二个重定向仅用于防止复制和粘贴问题。如果您的浏览器被盗,即使是标头也无法使您免于被盗。