小红花·文摘
  • 首页
  • AI Tokens🪙
  • 排行榜🏆
  • 直播
  • FAQ
使用OIDC认证TeamCity构建与外部服务

TeamCity推出OIDC JWT插件,支持构建配置通过短期OIDC身份令牌安全认证AWS、Google Cloud等服务,无需存储静态凭证。插件提供签名密钥轮换、公开元数据文档及API扩展,支持两种令牌获取方式:构建参数或按需HTTP请求。适用于TeamCity 2025.11+,需Java 17。

使用OIDC认证TeamCity构建与外部服务

The JetBrains Blog The JetBrains Blog · 2026-09-01T06:58:08Z
在 Functions 中签名 JWT,无需管理私钥

Vercel KMS 允许在 Vercel Functions 中安全签名 JWT 和消息,私钥托管于 KMS,不进入代码或环境变量。支持创建和轮换 RSA、ECDSA、EdDSA 密钥,按环境授权项目,并限制声明。令牌可通过公开的 OIDC 和 JWKS 端点在任何地方验证。提供 CLI 和仪表盘管理,建议每个项目和环境使用独立签发者,便于隔离和轮换。目前处于测试阶段,适用于所有计划。

在 Functions 中签名 JWT,无需管理私钥

Vercel News Vercel News · 2026-08-18T00:00:00Z
初学者指南:使用OAuth2和JWT保护你的API

本文介绍如何使用OAuth2和JWT保护Spring Boot API。OAuth2负责授权委托,JWT作为紧凑、可验证的令牌格式。文章涵盖认证与授权的区别、JWT结构、OAuth2角色,并通过Kotlin示例展示配置资源服务器、自定义JWT转换器、实施角色和权限验证,以及强化令牌信任(如验证发行者和受众),强调分层安全设计。

初学者指南:使用OAuth2和JWT保护你的API

The JetBrains Blog The JetBrains Blog · 2026-07-29T11:28:21Z
如何使用Node.js、RBAC和审计日志构建多租户SaaS API

本文介绍如何在Node.js和PostgreSQL中构建多租户SaaS API,核心是确保租户数据隔离。通过JWT携带租户ID,在中间件中强制认证、角色权限和按租户限流,仓库层查询始终过滤租户ID,并设置不可修改的审计日志。文章强调隔离测试的重要性,以防数据泄露,并指出行级隔离比按库或按模式隔离更易扩展。

如何使用Node.js、RBAC和审计日志构建多租户SaaS API

freeCodeCamp.org freeCodeCamp.org · 2026-07-20T20:46:12Z
如何修复Node.js中的常见Web应用安全漏洞

本文讨论了六种常见的网络安全漏洞及其修复方法:1) 破损的访问控制(IDOR),需验证用户对资源的访问权限;2) 大规模赋值,需明确允许更新的字段;3) 原型污染,避免递归合并不可信输入;4) 竞争条件,使用原子操作确保检查和写入的原子性;5) 业务逻辑缺陷,验证所有数字输入并进行服务器端计算;6) JWT配置错误,确保使用强随机密钥和明确的算法。理解这些漏洞及其修复方法对提升安全性至关重要。

如何修复Node.js中的常见Web应用安全漏洞

freeCodeCamp.org freeCodeCamp.org · 2026-07-15T23:48:53Z
如何在Node.js REST API中使用JWT实现基于角色的访问控制

本文介绍了如何构建基于角色的访问控制(RBAC)的REST API,使用JWT(JSON Web Token)携带用户角色,以确保不同角色(管理员、编辑、普通用户)对API的访问权限。文章详细阐述了项目设置、身份验证路由、RBAC中间件和受保护路由的构建过程,强调中间件的可重用性和权限在路由层的可见性,并提醒在生产环境中使用真实数据库和安全措施。

如何在Node.js REST API中使用JWT实现基于角色的访问控制

freeCodeCamp.org freeCodeCamp.org · 2026-07-09T14:46:47Z

本文探讨了JWT、JWS、JWE、JWK及JWKS之间的关系,分析了它们的设计、签名算法选择及安全性问题。重点讨论了常见攻击方式及防御措施,如alg=none攻击和算法混淆。最后,提供了JWT的最佳实践和选型建议,强调在生产环境中的安全细节和运维策略。

【身份与访问控制工程】JWT、JWS、JWE、JWKS 一次讲透

土法炼钢兴趣小组的博客 土法炼钢兴趣小组的博客 · 2026-06-15T00:00:00Z
「进行中」XDSec SSO开发小记

本文记录了XDSec SSO开发过程中的经验,重点讨论了防止邮箱枚举和设计TOTP验证流程。通过设计接口避免泄露用户信息,并提出将JWT与TOTP结合的方案,以简化验证流程。

「进行中」XDSec SSO开发小记

林林杂语 林林杂语 · 2026-05-17T03:22:57Z
如何使用Django Rest Framework和SimpleJWT构建安全的个人笔记API

本文介绍了如何使用Django构建安全的个人笔记API,采用JWT进行用户认证。用户可以注册、登录并管理自己的笔记,确保数据安全和用户隐私。教程包括自定义用户模型、配置SimpleJWT、创建序列化器和实现作用域视图等步骤,并提供了使用Postman测试API的详细流程。

如何使用Django Rest Framework和SimpleJWT构建安全的个人笔记API

freeCodeCamp.org freeCodeCamp.org · 2026-05-05T19:23:01Z

本文讨论了电商平台中微服务的认证方案,比较了Session和JWT的优缺点。Session依赖中心存储,存在单点故障风险,而JWT无状态,适合微服务架构,但存在令牌吊销问题。文章还介绍了单点登录(SSO)需求及OpenID Connect(OIDC)作为解决方案,强调了在多产品线中实现统一身份管理的重要性,并提出了不同场景下的架构选型建议。

【系统架构设计百科】认证架构:从 Session 到 JWT 到 OIDC

土法炼钢兴趣小组的博客 土法炼钢兴趣小组的博客 · 2026-04-13T00:00:00Z
如何在Node.js中设置WebAuthn以实现无密码生物识别登录

JWT认证存在被盗令牌仍然有效的问题,而WebAuthn通过将私钥保留在用户设备上来增强安全性。本文介绍了如何在Node.js中实现WebAuthn,包括注册、登录、短期会话和敏感操作的逐步验证。WebAuthn使用非对称加密,确保每次登录依赖于新挑战,从而提升身份验证的安全性。

如何在Node.js中设置WebAuthn以实现无密码生物识别登录

freeCodeCamp.org freeCodeCamp.org · 2026-03-19T19:43:18Z
HGAME 2026 WriteUp

文章记录了作者在解题过程中的思路,包括网络请求获取信息、SQL注入尝试、JWT密钥分析和接口漏洞利用,最终通过源码分析和文件上传实现目标。

HGAME 2026 WriteUp

林林杂语 林林杂语 · 2026-02-16T12:00:00Z
西电信安协会招新系统 Golang 后端开发小记

今年1月,CopperKoi与我重做了协会的招新系统,前端使用Vite,后端使用Golang和gin。在开发过程中遇到CSRF防护和密码传输问题,最终通过HTTPS保障明文密码安全。公测时发现接口参数校验问题并解决。代码部署后发现JWT安全漏洞,需改进。

西电信安协会招新系统 Golang 后端开发小记

林林杂语 林林杂语 · 2026-02-05T10:07:31Z

在现代Web开发中,安全的身份验证机制至关重要。JSON Web Token(JWT)是一种开放标准,包含头部、载荷和签名,确保信息安全传输。在.NET中,可以使用内置库和社区库(如JWT.NET)方便地创建和验证JWT,以保障API安全,满足复杂的业务需求。

.NET 中 JWT 的应用解析

dotNET跨平台 dotNET跨平台 · 2025-12-27T00:04:20Z
Heroku AppLink:现已使用基于JWT的授权用于Salesforce

Heroku AppLink通过JWT授权提升了CI/CD管道的安全性,消除了长期凭证的使用,提供按需令牌,降低凭证被窃取的风险,确保微服务集成安全。此更新简化了自动化部署流程,并增强了与Salesforce的安全连接。

Heroku AppLink:现已使用基于JWT的授权用于Salesforce

Heroku Heroku · 2025-12-11T16:00:53Z

YARP 网关支持多租户和多环境配置,动态加载路由和安全策略,确保数据隔离。通过子域名和 JWT 识别租户,提供 API 密钥认证和配额控制,支持开发、测试和生产环境的隔离配置。

不止是代理:YARP 如何变身 AI 网关与服务网格入口?

dotNET跨平台 dotNET跨平台 · 2025-12-10T06:52:04Z
如何使用JWT和刷新令牌构建安全的身份验证系统

每个用户账户处理应用都需身份验证。传统方法依赖服务器会话和cookie,但在API或移动应用中,JWT(JSON Web Tokens)更有效。JWT是小型自包含的令牌,安全传输用户数据。为保持用户登录而不频繁要求重新登录,使用刷新令牌。本文介绍如何使用JWT和刷新令牌构建安全身份验证系统,包括令牌的生成、验证及过期处理。

如何使用JWT和刷新令牌构建安全的身份验证系统

freeCodeCamp.org freeCodeCamp.org · 2025-11-25T18:32:53Z
如何使用JWT防止未注册用户访问系统?

我正在开发一个无密码、基于短信认证的身份和用户服务。用户输入手机号后,系统发送OTP,用户再输入OTP。注册用户将获得JWT,未注册用户需先注册。我研究了三种实现方案,倾向于第三种:成功认证后返回JWT,并根据用户注册状态控制访问。

如何使用JWT防止未注册用户访问系统?

Hot Monthly Questions - Software Engineering Stack Exchange Hot Monthly Questions - Software Engineering Stack Exchange · 2025-11-24T12:46:26Z

在高性能Rust Web服务中,直接使用String处理认证Token存在类型安全隐患。本文探讨将Token视为值对象(AuthToken),以提升类型安全和业务语义,避免重复验证和安全漏洞。通过领域驱动设计,AuthToken封装用户身份信息,实现职责分离,简化认证流程,确保核心业务逻辑的可信与简洁。

JWT 陷阱:Token 是 String 还是 Value Object?DDD 视角下的认证架构重构

Rust.cc Rust.cc · 2025-11-18T12:18:47Z
JWT 简介、陷阱及建议

客户端通过认证服务获取权限令牌,访问服务A、B、C。JWT方案更高效,服务可直接从令牌获取权限,避免频繁查询。

JWT 简介、陷阱及建议

土法炼钢兴趣小组的博客 土法炼钢兴趣小组的博客 · 2025-10-30T05:01:06Z
  • <<
  • <
  • 1 (current)
  • 2
  • 3
  • >
  • >>
👤 个人中心
在公众号发送验证码完成验证
登录验证
在本设备完成一次验证即可继续使用

完成下面两步后,将自动完成登录并继续当前操作。

1 关注公众号
小红花技术领袖公众号二维码
小红花技术领袖
如果当前 App 无法识别二维码,请在微信搜索并关注该公众号
2 发送验证码
在公众号对话中发送下面 4 位验证码
友情链接: MOGE.AI 九胧科技 1tok 菜鸟教程 Remio.AI DeekSeek连连 53AI 神龙海外代理IP IPIPGO全球代理IP 东波哥的博客 匡优考试在线考试系统 开源服务指南 蓝莺IM Solo 独立开发者社区 AI酷站导航 极客Fun 我爱水煮鱼 周报生成器 He3.app 简单简历 白鲸出海 T沙龙 职友集 TechParty 蟒周刊 Best AI Music Generator 模力方舟 Gitee AI

小红花技术领袖俱乐部
小红花·文摘:汇聚分发优质内容
小红花技术领袖俱乐部
Copyright © 2021-
粤ICP备2022094092号-1
公众号 小红花技术领袖俱乐部公众号二维码
视频号 小红花技术领袖俱乐部视频号二维码