ElP*_*rru 7 security authentication node.js oauth-2.0 json-web-token
我知道有很多关于Oauth,Oauth2,JWT等的帖子.我读了很多,比以往任何时候都更困惑所以我正在寻找一些澄清.我将提出关于这个问题我的看法,我希望有人能告诉我,如果我的实现足够的安全还是什么,我做错了,如何改进它.
我正在构建一个API Rest服务器,用于向我的用户提供资源.我们假设它是一个银行应用程序,用户可以存款,取款和转账.
我正在为我的服务器使用nodejs,hapijs,jsonwebtokens和bcrypt.我想实现两个令牌认证流程(Oauth2).
这就是我这样做的方式:
用户通过提供一些凭据(用户名和密码)登录到auth服务器.
服务器验证用户的凭据,如果它们有效,它将授予用户访问权限并返回刷新令牌和访问令牌.
这些令牌保存在浏览器或移动设备的本地存储中.
的access token:
的refresh token:
只要access token有效,即它没有过期并包含有效的用户数据,资源服务器就会为用户提供所请求的资源.
当access token不再有效时,auth服务器请求客户端提供a refresh token以便发布新的access token
refresh token从用户接收,解密它,将其与数据库中的一个进行比较,检查它是否已被撤销,并检查其唯一标识符.refresh token通过所有测试,则服务器access token向客户端发出新消息.refresh token一次测试失败,则服务器请求用户重新进行身份验证.注意:我试图避免使用cookie.
问题:
access token,我猜它也可以偷了refresh token.那么,我怎样才能让它refresh token更安全?| 归档时间: |
|
| 查看次数: |
980 次 |
| 最近记录: |