停止使用 JWT
摘要
一篇观点文章,反对在身份验证和会话管理中使用 JSON Web Token(JWT),并指出了其安全性和设计上的问题。
暂无内容
相似文章
现代应用中进行身份验证的最佳方式是什么
文章讨论了在localStorage与cookies中存储身份验证令牌的安全影响,强调了XSS攻击的风险,以及对于敏感应用使用httpOnly cookies的好处。
@svpino: 早在2010年,我们还可以在.env文件中使用SSH密钥和API令牌。但现在不行了。我深入研究了…
文章认为,像SSH密钥和API令牌这样的静态凭证已不再足够,基于身份的访问是更好的替代方案。
防止令牌窃取
本文讨论了信息窃取型恶意软件窃取身份验证令牌的问题,并探讨了Dirk Balfanz在15年前提出的一项提案:使用自签名客户端证书进行TLS双向认证,从而将令牌绑定到特定设备,即使令牌被窃取也无法重用。
为何不依赖数据库进行身份验证
本文通过一个SQL注入场景,解释了将数据库作为API身份验证唯一可信源的危险,并介绍了Sturdy Statistics采用的防御深度方法:使用HMAC-SHA512与加密胡椒。
CLI 认证的正确方式
本文批评了许多 CLI 工具常用的 OAuth 回环认证模式,该模式在无头机器上无法工作,并提倡使用自 2019 年起已成为标准的设备码流等替代方法。