jwt做接口权限判断靠谱吗
回复 (19)
C
6
H
现在新推出了一个权限框架,叫Node-Casbin(https://github.com/casbin/node-casbin )。Casbin采用了元模型的设计思想,支持多种经典的访问控制方案,如ACL、RBAC、ABAC,还支持对RESTful API的控制。现在已经支持Express、Koa2、Egg等Web框架了。
C
引用 myy@ahuigo 所以我第一个回答就是 “靠谱的定义是什么?” 靠不靠谱要根据需求来定,,“绝对的安全”估计只能靠量子加密了。
@myy 说得好,只能说你可以定义一下你的业务要求到什么安全级别。
M
引用 ahuigo你说的这种重放攻击,https 也存在这种问题啊。不过人家的签名不只含token,还有时间、tcp seq 都包含。但是依然无法杜绝0 RTT极速通信 重放。 严格安全的话,https 都得关...
@ahuigo 所以我第一个回答就是 “靠谱的定义是什么?”
靠不靠谱要根据需求来定,,“绝对的安全”估计只能靠量子加密了。
A
你说的这种重放攻击,https 也存在这种问题啊。不过人家的签名不只含token,还有时间、tcp seq 都包含。但是依然无法杜绝0 RTT极速通信 重放。 严格安全的话,https 都得关0RTT.
绝对避免重放,就要搞幂等,或者模仿https 多次RTT,加递增序号。
反正一般场景下,加时间、随机数也够了。
M
引用 yibo5220@myy 把时间加入到签名 只允许访问一次呢
@yibo5220 你能想到的别人都想到了。。
jwt是可以加有效时间的,但在有效期内的冒充身份你还是没办法的。
只能访问一次的jwt。。我只能说。。这真是个天才的想法。。
Y
请教楼上各位什么才安全?
M
Y
M
Q
如果只用jwt中的信息做权限判断的话,当降低权限的时候,原jwt还可以通过验证是最麻烦的事情。
S
I
可以的
M
安全。当心token被截获?
G
一直都是这么做
W
啥是靠谱
Z
看下 node-casbin
M
靠谱的定义是什么?
参与回复
登录后即可参与回复。登录