去中心化的jwt

私钥加密信息流返回给客户端,但应确保信息没有敏感信息,因为公钥的不可信任性

这一串不可篡改不可伪造,因为只有登陆的网关有私钥,网关可以把公钥分发给其他服务(这个过程公钥必然公开了)

能否被第三者窃听取决于SSL实现的如何

可被重放攻击,因此它的expire time应该尽可能短

 

优点

不占用服务器空间

任何人无法伪造,因为私钥孤立的在服务器上

考虑到公钥的公开性,任何人可以解密,所以不应当放敏感信息

 

imageimage

 

我完全不支持用了jwt还有状态

牺牲非对称加密换来无状态,再搞有状态直接使用随机key更好,没有必要在非对称加密解析jwt

 

posted on 2025-06-22 12:29  silyvin  阅读(37)  评论(0)    收藏  举报