2
JWT的有效载荷中应包括访问权限和角色吗?
JWT是否应包含有关客户端的权限和角色的信息? 在JWT令牌中具有此类信息将非常有用,因为每次有有效令牌出现时,都将更容易提取有关用户权限的信息,并且无需为此调用数据库。但是,将这样的信息包括在数据库中而不对它们进行仔细检查是否会带来安全问题? 要么, 诸如上述信息之类的信息不应成为JWT的一部分,而应该仅使用数据库来检查用户的访问角色和权限?
针对在系统开发生命周期中工作的专业人士,学者和学生的问答