首页
学习
活动
专区
圈层
工具
发布
社区首页 >问答首页 >解析jwt令牌时需要澄清

解析jwt令牌时需要澄清
EN

Stack Overflow用户
提问于 2021-04-26 00:36:09
回答 1查看 62关注 0票数 0

授权服务器公开JWKS端点。这样任何人都可以访问JWKS端点。JWKS端点包含构建public-key的详细信息,然后可以用来验证签名和提取数据。

那么,在这种情况下,

  1. 任何客户端都可以访问jwk并验证签名。
  2. 这个流程中的私钥在哪里?它在OAuth服务器上吗?
EN

回答 1

Stack Overflow用户

发布于 2021-04-27 18:36:55

这两个问题的答案都是肯定的。只有授权服务器才能创建令牌(使用私钥),然后任何应用程序都可以验证它们。

JWT通常由API进行验证,其工作流如下:

  • 解码JWT并从它的头读取header字段
  • 下载JWKS密钥并找到与接收到的令牌中的孩子匹配的密钥--这个值通常是出于性能原因而缓存的。
  • 然后验证JWT,检查它的签名,过期,发行者和受众都是安全的
  • 然后在令牌中信任声明和作用域,并使用它们进行授权。

有关示例实现,请参阅此示例NodeJS代码,其中建议使用安全库。

票数 1
EN
页面原文内容由Stack Overflow提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://stackoverflow.com/questions/67259524

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档