JWT 是现代站点的常用令牌格式,但用不好就是漏洞:算法设成 none、密钥太弱、令牌不过期。JWT 安全,从签发到校验都要守。
## 一、算法要指定
签发时固定算法,不接受 none。我们做安全把 JWT 算法做成硬编码,不让攻击者绕过签名。
## 二、密钥要强要管
密钥不能太短、不能写死在代码。我们做安全把 JWT 密钥收进专用保管,按需取用。
## 三、过期要设
令牌要有有效期,不长期有效。我们做安全把 JWT 过期时间按场景设,配合刷新机制,不裸放。
## 四、校验要全
签名、过期时间、签发者、受众,每一项都要验。我们做安全把 JWT 校验做成完整链,不跳步骤。
JWT 安全,我们按「指定算法、强密钥、设过期、全校验」来做,让令牌不被伪造和滥用。
—
担心网站安全、怕被黑被挂马?安全防御 / SSL 托管 / 网站加速我们都能接。微信 jeans2045、QQ 361611074,先聊再给方案。