如何保证token的安全
如图, 用户带着token向api发出请求, token是附带在header中, api收到请求后会返回一些数据....我们这里研究的token是Json Web Token.
token是由authorization server签名发布的.
authorization server就是使用oauth和openid connect...有些人可能对Authorization和Authentication分不清, 上面讲了authorization, 而authentication则是证明我是谁, 例如使用用户名和密码进行登录就是authentication...可以到jwt.io去解析token: http://jwt.io/
由于网络问题, 我今天无法使用这个网站.....以后做项目写文章的时候再介绍....所以我把用户重定向到authorization server, 提供他们的用户名和密码, 然后重定向返回到我的网站, 获取了token, 这时我就知道他们已经登录好了.