标签:一个 请求 signature 自己的 信息 认证 sign web api 服务
token是服务器根据客户端特征信息生成的一个特征字符串
token的作用类似于session中的sessionid,都是为了服务器判断请求是否来自于同一用户,方便无状态的web服务认证鉴权
token主要支持基于web api的多类型用户端、跨平台、分布式微服务、物联网应用
服务端不仅可以根据token认证还可以交换一些信息
服务端解码Token后可以从Payload中获取用户相应的信息
Signature和Header中的alg用来防止token篡改
服务器解码Token后根据Header中约定的alg算法和自己的私有秘钥重新签名后和原有Signature比对是否一致
如何保证交换token的安全性
防止采用http明码传输token,要使用https协议传输,设置有效期(不能从根本上防止别截获,只是在尽量减少截获时候的损失)
标签:一个 请求 signature 自己的 信息 认证 sign web api 服务
原文地址:https://www.cnblogs.com/elfcafe/p/13242493.html