Запретить использование файла cookie JWT с другого компьютера - PullRequest
0 голосов
/ 26 сентября 2018

Как я могу защитить токен доступа JWT, привязав его к одному компьютеру?

Я могу получить значение токена и идентификацию cookie из браузера, который вошел на мой сайт и имеет действительный токен, на другойбраузер и доступ к авторизованным действиям?

1 Ответ

0 голосов
/ 26 сентября 2018

Вы всегда можете скопировать куки-файлы из браузера, в который пользователь вошел, и подключить их к другому браузеру на другом компьютере и пройти аутентификацию таким образом.

Если вы хотите предотвратить это, вы можете добавить утверждение к токену, который идентифицирует браузер и / или клиента, который необходимо будет проверить на сервере.

Вы могли бы дляНапример, добавьте пользовательский агент и общедоступный IP-адрес клиента и проверяйте эту информацию из токена при каждом запросе на сервере.

Однако пользовательский агент поддельный и его общедоступный IP-адрес может измениться.

Добро пожаловать на сайт PullRequest, где вы можете задавать вопросы и получать ответы от других членов сообщества.
...