2016-07-15 10 views
1

私はjavascriptでアプリケーションを作成し、SPAにすることを考えています。JWTトークンを使用してSPAの機密データを保護する方法

JWTトークンを使用してユーザーを認証し、アプリでユーザーの役割を設定すると、機密コンテンツを保護する最善の方法は何ですか?

ログインしたページにhtmlテンプレートを使用するのは悪いですか?私はいつもAPIから敏感なコンテンツを返すべきですか?

ありがとうございました

答えて

1

すべてのダイナミックは、Webサービスに渡されます。あなたが不適切に(注射の防止なしでSQLドライバを使用するような)何かを使用しないならば、少なくとも安全ではないでしょう(少なくとも最初の段階)。

また、MiM攻撃を防ぐために、SSL/TLSを使用する必要があります。

1

あなたのJWTを暗号化することができます。このような暗号化は、RFC7516で定義されています。

サーバー側とクライアント側(JS)で使用されるプログラミング言語によっては、JWEをサポートするライブラリがあります。

jwt.ioには、それらのライブラリのリストがあります。

関連する問題