自嗨怪 2019-09-17 10:05 采纳率: 0%
浏览 3616
已结题

jwt token 放在请求头是安全的吗,浏览器的开发者工具是可以看到请求的token值的

TOKEN 后端进行加密,前台接收后每次请求放在头部发给后台做解密效验

有以下疑惑:
1.TOKEN 放在头部的话 浏览器打开开发者工具是可以看到请求头上的TOKEN值的,很容易就获取到了。
2.被人拿到token值不就可以为所欲为了吗,那后台解密还有啥用?,和传一个普通的字符串有啥区别,被截取到就完蛋了?
3.在网上有看到说https 看不到请求头的token值,我试了下可以看到啊

哪位大神解答一下,困扰了很久也找不到答案!

  • 写回答

9条回答 默认 最新

  • threenewbee 2019-09-17 10:08
    关注

    抓包工具的确是可以看到,https可以阻止中间人嗅探,但是不能阻止本机抓包。
    要安全的话,可以每次服务器随机生成一个数,客户端用这个数和提交的参数放在一起做签名,服务器再验证,这么做可以使得用户相同参数的请求只能提交一次,并且不能修改参数再次提交。
    在客户端没有破解的前提下,会比较安全。

    评论

报告相同问题?

悬赏问题

  • ¥15 要给毕业设计添加扫码登录的功能!!有偿
  • ¥15 kafka 分区副本增加会导致消息丢失或者不可用吗?
  • ¥15 微信公众号自制会员卡没有收款渠道啊
  • ¥15 stable diffusion
  • ¥100 Jenkins自动化部署—悬赏100元
  • ¥15 关于#python#的问题:求帮写python代码
  • ¥20 MATLAB画图图形出现上下震荡的线条
  • ¥15 关于#windows#的问题:怎么用WIN 11系统的电脑 克隆WIN NT3.51-4.0系统的硬盘
  • ¥15 perl MISA分析p3_in脚本出错
  • ¥15 k8s部署jupyterlab,jupyterlab保存不了文件