小编Del*_*lta的帖子

Android JWT 在签名时解析有效负载/声明

我有一个从服务器获取的签名 JWT 字符串。我不知道密钥,或者我不想将密钥放在客户端/设备上。

使用我的令牌使用此站点时:https://jwt.io/我得到了所需的结果,它告诉我标头和有效负载信息。

我无法在 android 上找到一个可以完成本网站功能的库,我已经尝试了所有我能找到的库。最认可使用的是:https : //github.com/jwtk/jjwt

但这给了我一个例外,即我无法解析上面其他网站所证明的签名令牌是错误的。我使用的另一个资源是:https : //bitbucket.org/b_c/jose4j/wiki/Home

这至少给了我标题信息,这是我能够得到的最远的信息。

为了说明为什么它是这样的,有效负载包含一个过期时间,当令牌即将过期时,我应该提示用户重新输入他们的凭据以获取新令牌。现在这可能看起来像是一个安全威胁,因为黑客可以操纵设备上的令牌,但服务器会检查令牌以确保它是真实的,这就是为什么我不想要设备上的密钥,因为这可以通过黑客,并使整个应用程序易受攻击。

java security android jwt

5
推荐指数
2
解决办法
6478
查看次数

标签 统计

android ×1

java ×1

jwt ×1

security ×1