私はjsonwebtokenを私のノードjsサーバーに、jsonwebtokenにはユーザーの役割を保存しています。jsonwebtokenのデータは書き換え不可能です
私は彼が要求をするたびに、必要な役割がトークンに与えられているかどうかをチェックするだけです。しかし、人々はこの役割を変えることができますか? 私は誰もがそれを見ることができると知っているが、誰も私の秘密なしにそれを変更することはできないと思う?
もちろん、私はいつもjsonwebtokenをチェックして正しく署名されています。 この方法はよかったと思いますか? 申し訳ありませんが、私の主な言語ではありません。
も私はCSRF攻撃を防ぐために、あなたはCSRFトークンを使用することをお勧めしますが、クッキーハイジャック
を防ぐためにHTTP-のみであなたのクッキーを入れてくださいIAMのは確認してください私のトークンを読むことができます(https://jwt.io/ "debugger"を見てください)。しかし、トークンから一部のデータを直接変更すると無効な署名として書き込まれます。しかし、署名を無効にすることなくそれを行う方法はありますか?私は信じたくないが、確信が持てない – Lowteast