使用 JWT 的時機 - 資安

Elma avatar
By Elma
at 2020-02-24T16:51

Table of Contents

※ 引述《CMJ0121 (不要偷 Q)》之銘言:
: 強者我朋友又問了我 JWT 的問題 每次提到 JWT 我都不能理解使用 JWT 的時機點
: 請問有大大可以分享使用 JWT 的時機點與好處嗎?
沒有大大願意回答我這個問題之餘 我又想到新的問題了 QQ


在使用 JWT 的前提之下 在瀏覽器端要把 JWT 存在哪邊比較適合呢?

上網查了一下 瀏覽器可以將資料存在 cookie / session storage / local storage

當然 有一派說法[0] 還是說放在 cookie

不知道有沒有大大可以現身說法一下呢

https://stackoverflow.com/questions/54258233/do-i-have-to-store-tokens-in-cookies-or-localstorage-or-session/54258744#54258744

--
Tags: 資安

All Comments

Madame avatar
By Madame
at 2020-02-27T10:18
Chrome 484說要禁用餅乾?
Kama avatar
By Kama
at 2020-03-01T03:46
我都存 session沒什麼問題啊
Gilbert avatar
By Gilbert
at 2020-03-03T21:13
@st1009 https://www.vox.com/recode/2020/1/16/21065641
我是有找到這篇 不過比較像是 3rd cookie 不支援而已
Enid avatar
By Enid
at 2020-03-06T14:40
https://stackoverflow.com/questions/44133536
這篇想法比較像是我想的:credential 本身不該放 storage
Sarah avatar
By Sarah
at 2020-03-09T08:07
可以參考 OWASP HTML5_Security_Cheat_Sheet
Odelette avatar
By Odelette
at 2020-03-12T01:34
禁用餅乾,可是 session id 也是要靠 cookie 不太可能吧
Lucy avatar
By Lucy
at 2020-03-14T19:02
我想應該就是像原PO說的那樣吧

2020-M1 Domain Fronting

Hamiltion avatar
By Hamiltion
at 2020-02-23T19:44
因為參加聚會才知道一個詞:domain fronting[0],看起來是一個有點年代的技術 簡單來說可以說是 HTTPS/HTTP 之間資料不一致 而延伸的功能 在 HTTPS 的世界中需要使用 DNS + 憑證來驗證是否為有效的 HTTPS 網站 因為 DNS 跟 憑證都是明文傳遞 所以在很多情況 ...

OneGadgetTest(ogt) gdb plugin

Gary avatar
By Gary
at 2020-01-30T15:57
今天來自肥一下,小弟我昨天用 python 搞了一個用來快速分辨當前滿足哪個 one gadget 條件的 gdb plugin ,不是什麼創新發明只是將步驟用程式自動化執行,幫助使用者偷懶 的小工具,想偷懶的人可以嘗試用一下 XD 下面針對幾個主題做個小簡介: * One Gadget * one_ga ...

公司資安事件造成的影響

John avatar
By John
at 2020-01-26T13:05
※ 引述《CMJ0121 (不要偷 Q)》之銘言: : 在某一份工作 曾經替主管整理資料描述公司遭遇資安事件之後的可能下場 : 最近看到 iThome 的文章:被駭超過20次卻不知不覺的InfoTrax與FTC和解[0] : 又想起當年整理的報告 在台灣如果不是發生像勒索病毒這種立刻癱瘓系統的攻擊 而是像 ...

打不穿的網站

Skylar Davis avatar
By Skylar Davis
at 2020-01-26T10:47
請問一下,用雲端架設的網站,如AWS,GCP,Azure,還可以被XSS和SQL injection嗎?畢竟是雲端更是大廠,真的有辦法早就可以拿漏洞獎金了。 ----- Sent from JPTT on my Vivo 1718. - ...

CVE 2020-0601 相關討論

Kristin avatar
By Kristin
at 2020-01-15T18:02
昨天凌晨到今天有一個 CVE 狂刷我的 twitter ,很多人瘋狂轉貼想必問題十分嚴重,於 是看了下一些分析和公告,大概有個底後想說分享一下,順便賺 P 幣 XD 因為 M$ 的公告被 taviso 吐槽說 NSA 寫的公告比 M$ 的有用,所以我直接看了 NSA 的 公告,這個問題好像也是 NSA 爆出 ...