您好老师 我想请教关于token的问题

来源:8-7 在小程序中携带令牌

愚人码头3817252

2021-05-06

您好老师 我想请教关于token的问题,客户端很容易就可以获取到token, 就算是加密的token也是可以看见的。token有效的情况下别人拿到加密的token过来请求也是可以请求的,那token不加密或者加密都是可以请求的并不能拦住攻击的人。这个意义是啥?
ps: 之前公司的小程序被人攻击过,我们的小程序也是token的方式。我现在还是不太明白怎么做安全。因为token很容易就被别人获取到了

写回答

1回答

网络连接已断开

2021-05-06

token 只是一种工具和手段,并不是说用了 token 就安全了,很需要很多其他机制配合,web 应用安全是一个单独的体系,不同的情况有不同的解决方案,并且,也没有绝对安全这种说法。

0
2
网络连接已断开
回复
愚人码头3817252
不是。一般大型应用,身份认证是有单独一个模块来处理的。这里主要的问题是,这个模块要实现到多复杂的程度。这里我举个简单的例子,比如说,我要防止B 拿到 A 的令牌然后照样可以跑业务。那么就可以在设计之初,生成令牌的时候加入获取时的 IP,后续业务流程中解析令牌的时候,增加 IP 的判断。但是这么做又有个缺点,假如 A 和 B 在同一家公司里面,对外 IP 都是同一个,这又识别不了了,那么就再加上硬件识别码等等。也就是说,随着你对安全这块的要求程度不同,实现方式也有不同,这本身是个很大的话题。
2021-05-06
共2条回复

Node.js+Koa2+MySQL打造前后端分离精品项目《旧岛》

理解异步编程本质/培养面向对象思维,独立完成Node.js服务端开发

2223 学习 · 878 问题

查看课程