一天 “小张” 接到一个需求 “一旦用户登陆认证成功之后,全同后续的事告诉请求可以携带一个令牌,无需再次身份认证” 。明文 这时 “小张” 咨询了资深搬砖工程师 “小李”
,全同凭借多年的事告诉搬砖经验,同事 “小李” 说到:HTTP 协议是明文无状态的 ,在第一次登陆认证成功后,全同下一次请求时,事告诉服务器也不知道请求者的明文身份信息 。通常有两种实现方式: “小张” 听完后 ,连忙说到第二种听着不错哦
,服务器租用搜索了一些相关文章介绍之后就开始了愉快的代码编写
。完成之后提交了代码给同事 “小李” 做 code review,做为资深搬砖工程师的 “小李”,一眼看出了问题 :“怎么能在 JWT 生成的 token 里放用户密码呢!JWT 默认是明文的,不能存储隐私信息”。 “小张” 不解,反问道:怎么会是明文呢,加密之后的数据我看了的源码库