智威汤逊的“秘密”应该是什么?
2022-09-01 05:16:49
我将把JWT应用到我使用Java-Jersey开发的REST API中。我正在将此库用于JWT - https://github.com/auth0/java-jwt
我对JWT有几个问题 - 秘密
- 这必须是独一无二的吗?
Secret
- 我应该使用用户密码的哈希版本作为机密吗?(那么它无论如何都不是唯一的)这是因为当用户更改密码时,他的令牌将自动无效。
我将把JWT应用到我使用Java-Jersey开发的REST API中。我正在将此库用于JWT - https://github.com/auth0/java-jwt
我对JWT有几个问题 - 秘密
Secret
- 这必须是独一无二的吗?
Secret
它应该对你的应用程序是唯一的 - 毕竟它需要是一个秘密 - 但它对于每个令牌都不是唯一的。相反,在任何给定时间,您都应该拥有相对较少数量的密钥(例如,通常只有一个密钥,但是在从一个密钥轮换到下一个密钥时,您有两个密钥的时间段)。
- 我应该使用用户密码的哈希版本作为机密吗?
不,原因有二:
GoPackers123