BR 技术头条 技术链接、资讯与社区分享流
in insights.thoughtworkers.org / 2017-08-16 11:00 / by @Thoughtworks

讲真,别再使用JWT了

我并不否认JWT的价值,只是它经常被误用。在Web应用中,别再把JWT当做session使用,绝大多数情况下,传统的cookie-session机制工作得更好。JWT适合一次性的命令认证,颁发一个有效期极短的JWT,即使暴露了危险也很小,由于每次操作都会生成新的JWT,因此也没必要保存JWT,真正实现无状态。

赞过的人

@技术头条

发表评论