小红花·文摘
  • 首页
  • 广场
  • 排行榜🏆
  • 直播
  • FAQ
Dify.AI

本文探讨了JWT、JWS、JWE、JWK及JWKS之间的关系,分析了它们的设计、签名算法选择及安全性问题。重点讨论了常见攻击方式及防御措施,如alg=none攻击和算法混淆。最后,提供了JWT的最佳实践和选型建议,强调在生产环境中的安全细节和运维策略。

【身份与访问控制工程】JWT、JWS、JWE、JWKS 一次讲透

土法炼钢兴趣小组的博客
土法炼钢兴趣小组的博客 · 2026-04-21T00:00:00Z

本文讨论了电商平台中微服务的认证方案,比较了Session和JWT的优缺点。Session依赖中心存储,存在单点故障风险,而JWT无状态,适合微服务架构,但存在令牌吊销问题。文章还介绍了单点登录(SSO)需求及OpenID Connect(OIDC)作为解决方案,强调了在多产品线中实现统一身份管理的重要性,并提出了不同场景下的架构选型建议。

【系统架构设计百科】认证架构:从 Session 到 JWT 到 OIDC

土法炼钢兴趣小组的博客
土法炼钢兴趣小组的博客 · 2026-04-13T00:00:00Z
如何在Node.js中设置WebAuthn以实现无密码生物识别登录

JWT认证存在被盗令牌仍然有效的问题,而WebAuthn通过将私钥保留在用户设备上来增强安全性。本文介绍了如何在Node.js中实现WebAuthn,包括注册、登录、短期会话和敏感操作的逐步验证。WebAuthn使用非对称加密,确保每次登录依赖于新挑战,从而提升身份验证的安全性。

如何在Node.js中设置WebAuthn以实现无密码生物识别登录

freeCodeCamp.org
freeCodeCamp.org · 2026-03-19T19:43:18Z
HGAME 2026 WriteUp

文章记录了作者在解题过程中的思路,包括网络请求获取信息、SQL注入尝试、JWT密钥分析和接口漏洞利用,最终通过源码分析和文件上传实现目标。

HGAME 2026 WriteUp

林林杂语
林林杂语 · 2026-02-16T12:00:00Z
西电信安协会招新系统 Golang 后端开发小记

今年1月,CopperKoi与我重做了协会的招新系统,前端使用Vite,后端使用Golang和gin。在开发过程中遇到CSRF防护和密码传输问题,最终通过HTTPS保障明文密码安全。公测时发现接口参数校验问题并解决。代码部署后发现JWT安全漏洞,需改进。

西电信安协会招新系统 Golang 后端开发小记

林林杂语
林林杂语 · 2026-02-05T10:07:31Z

在现代Web开发中,安全的身份验证机制至关重要。JSON Web Token(JWT)是一种开放标准,包含头部、载荷和签名,确保信息安全传输。在.NET中,可以使用内置库和社区库(如JWT.NET)方便地创建和验证JWT,以保障API安全,满足复杂的业务需求。

.NET 中 JWT 的应用解析

dotNET跨平台
dotNET跨平台 · 2025-12-27T00:04:20Z
Heroku AppLink:现已使用基于JWT的授权用于Salesforce

Heroku AppLink通过JWT授权提升了CI/CD管道的安全性,消除了长期凭证的使用,提供按需令牌,降低凭证被窃取的风险,确保微服务集成安全。此更新简化了自动化部署流程,并增强了与Salesforce的安全连接。

Heroku AppLink:现已使用基于JWT的授权用于Salesforce

Heroku
Heroku · 2025-12-11T16:00:53Z

YARP 网关支持多租户和多环境配置,动态加载路由和安全策略,确保数据隔离。通过子域名和 JWT 识别租户,提供 API 密钥认证和配额控制,支持开发、测试和生产环境的隔离配置。

不止是代理:YARP 如何变身 AI 网关与服务网格入口?

dotNET跨平台
dotNET跨平台 · 2025-12-10T06:52:04Z
如何使用JWT和刷新令牌构建安全的身份验证系统

每个用户账户处理应用都需身份验证。传统方法依赖服务器会话和cookie,但在API或移动应用中,JWT(JSON Web Tokens)更有效。JWT是小型自包含的令牌,安全传输用户数据。为保持用户登录而不频繁要求重新登录,使用刷新令牌。本文介绍如何使用JWT和刷新令牌构建安全身份验证系统,包括令牌的生成、验证及过期处理。

如何使用JWT和刷新令牌构建安全的身份验证系统

freeCodeCamp.org
freeCodeCamp.org · 2025-11-25T18:32:53Z
如何使用JWT防止未注册用户访问系统?

我正在开发一个无密码、基于短信认证的身份和用户服务。用户输入手机号后,系统发送OTP,用户再输入OTP。注册用户将获得JWT,未注册用户需先注册。我研究了三种实现方案,倾向于第三种:成功认证后返回JWT,并根据用户注册状态控制访问。

如何使用JWT防止未注册用户访问系统?

Hot Monthly Questions - Software Engineering Stack Exchange
Hot Monthly Questions - Software Engineering Stack Exchange · 2025-11-24T12:46:26Z

在高性能Rust Web服务中,直接使用String处理认证Token存在类型安全隐患。本文探讨将Token视为值对象(AuthToken),以提升类型安全和业务语义,避免重复验证和安全漏洞。通过领域驱动设计,AuthToken封装用户身份信息,实现职责分离,简化认证流程,确保核心业务逻辑的可信与简洁。

JWT 陷阱:Token 是 String 还是 Value Object?DDD 视角下的认证架构重构

Rust.cc
Rust.cc · 2025-11-18T12:18:47Z
JWT 简介、陷阱及建议

客户端通过认证服务获取权限令牌,访问服务A、B、C。JWT方案更高效,服务可直接从令牌获取权限,避免频繁查询。

JWT 简介、陷阱及建议

土法炼钢兴趣小组的博客
土法炼钢兴趣小组的博客 · 2025-10-30T05:01:06Z

capnproto-rust v0.22 版本支持在 RPC 方法中使用 async/await,生成更符合 Rust 习惯的代码。axum-gate v1.0.0-rc.0 发布,提供类型安全的 JWT 身份认证及多种存储后端支持。

【Rust日报】2025-10-28 axum-gate v1.0.0-rc.0 发布

Rust.cc
Rust.cc · 2025-10-28T02:58:05Z
基于OAuth应用的Droplets工作负载身份

这篇文章是关于工作负载身份联合的第一部分,介绍了其架构及如何利用DigitalOcean的OAuth API实现。工作负载身份通过非对称加密减少软件系统中的秘密,使用JWT进行身份验证。文章还讨论了如何配置角色和策略,以便从Droplets和GitHub Actions访问数据库和Spaces密钥,消除静态凭证的需求。

基于OAuth应用的Droplets工作负载身份

The DigitalOcean Blog
The DigitalOcean Blog · 2025-10-22T18:51:32Z

身份验证确认用户身份,授权判断权限。ASP.NET Core Identity 提供用户管理功能,支持 JWT、角色和策略授权,声明和 Cookie 认证,外部登录和双因素认证。可自定义授权策略,确保安全性与灵活性。

ASP.NET Core面试精讲系列七

dotNET跨平台
dotNET跨平台 · 2025-10-14T23:33:40Z
JSON Web Token 手册:学习如何使用 JWT 进行网络认证

JWT(JSON Web Token)是一种开放标准格式,用于在两方之间安全传递信息,广泛应用于现代网络开发和微服务架构。JWT由头部、有效载荷和签名组成,确保数据的完整性和有效性。与传统会话令牌不同,JWT不需要服务器存储用户信息,适合无状态的HTTP协议。

JSON Web Token 手册:学习如何使用 JWT 进行网络认证

freeCodeCamp.org
freeCodeCamp.org · 2025-10-08T18:18:43Z
掌握ASP.NET中的身份验证与授权

现代网络应用的安全性对开发者至关重要,尤其是用户访问管理。新课程讲解ASP.NET中的身份验证和授权,涵盖身份表设置、JWT配置、用户注册与登录、访问令牌管理等,适合希望构建安全应用的开发者。

掌握ASP.NET中的身份验证与授权

freeCodeCamp.org
freeCodeCamp.org · 2025-09-18T17:17:18Z

文章介绍了通过网络扫描和漏洞利用获取目标系统信息的方法,包括开放端口、使用Git提取文件、JWT认证绕过和权限提升等技术,强调了网络安全的重要性和潜在风险。

[Meachines] [Hard] Cereal Git+JWT+.NET+ysoserial+Markdown-XSS+SeImpersonatePrivilege+GraphQL

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2025-09-14T13:28:37Z

本文分析了JWT的安全漏洞,包括可爆破和未验证签名导致的越权问题,以及将加密设置为None的风险。通过实战案例,帮助读者掌握JWT密钥爆破和绕过未授权访问的方法。

JWT可爆破——未验证签名导致越权&加密为None导致不验证签名越权漏洞

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2025-09-05T03:43:14Z
托马斯·冯德拉:使用JWT建立行级安全的受信上下文

行级安全(RLS)是一种限制数据行访问的功能,但使用复杂。RLS依赖于“受信上下文”,用户无法随意修改过滤条件。提出通过加密生成受信上下文,使用JWT实现,但该扩展仍在实验阶段,存在安全隐患和改进空间。

托马斯·冯德拉:使用JWT建立行级安全的受信上下文

Planet PostgreSQL
Planet PostgreSQL · 2025-08-27T10:00:00Z
  • <<
  • <
  • 1 (current)
  • 2
  • 3
  • >
  • >>
👤 个人中心
在公众号发送验证码完成验证
登录验证
在本设备完成一次验证即可继续使用

完成下面两步后,将自动完成登录并继续当前操作。

1 关注公众号
小红花技术领袖公众号二维码
小红花技术领袖
如果当前 App 无法识别二维码,请在微信搜索并关注该公众号
2 发送验证码
在公众号对话中发送下面 4 位验证码
友情链接: MOGE.AI 九胧科技 模力方舟 Gitee AI 菜鸟教程 Remio.AI DeekSeek连连 53AI 神龙海外代理IP IPIPGO全球代理IP 东波哥的博客 匡优考试在线考试系统 开源服务指南 蓝莺IM Solo 独立开发者社区 AI酷站导航 极客Fun 我爱水煮鱼 周报生成器 He3.app 简单简历 白鲸出海 T沙龙 职友集 TechParty 蟒周刊 Best AI Music Generator

小红花技术领袖俱乐部
小红花·文摘:汇聚分发优质内容
小红花技术领袖俱乐部
Copyright © 2021-
粤ICP备2022094092号-1
公众号 小红花技术领袖俱乐部公众号二维码
视频号 小红花技术领袖俱乐部视频号二维码