去中心化的jwt
私钥加密信息流返回给客户端,但应确保信息没有敏感信息,因为公钥的不可信任性
这一串不可篡改不可伪造,因为只有登陆的网关有私钥,网关可以把公钥分发给其他服务(这个过程公钥必然公开了)
能否被第三者窃听取决于SSL实现的如何
可被重放攻击,因此它的expire time应该尽可能短
优点
不占用服务器空间
任何人无法伪造,因为私钥孤立的在服务器上
考虑到公钥的公开性,任何人可以解密,所以不应当放敏感信息


我完全不支持用了jwt还有状态
牺牲非对称加密换来无状态,再搞有状态直接使用随机key更好,没有必要在非对称加密解析jwt
浙公网安备 33010602011771号