JSON Web令牌(JWT)优于数据库会话令牌
使用数据库会话令牌系统时,我可以使用用户名/密码进行用户登录,服务器可以生成令牌(例如uuid)并将其存储在数据库中,并将该令牌返回给客户端。 其上的每个请求都会包含令牌,服务器将查找令牌是否有效以及它属于哪个用户。
使用JWT,不需要将任何关于会话/令牌的任何内容保存到数据库中,这要归功于服务器上保留的密钥和客户端保存并随每个请求一起发送的签名令牌的组合。
这很好,但除了保存数据库之外,还要检查每个请求(无论如何,因为它只是检查一个哈希表),所以我不清楚使用JWT的优点。 你能熟悉这个解释吗? 让我们忽略cookie,它特别是上面描述的数据库自定义令牌以及我试图比较和理解好处的JWT 。
主要区别在于会话存储大小和服务器所需的查找工作:
在服务器端,JWT将单个密钥存储在内存(或配置文件)中 - 称为密钥。 该密钥有两个目的,它可以创建新的加密令牌,并且它还可以像“打开所有锁”的主密钥一样运行 - 或者在现实生活中验证所有令牌。 因此,服务器对身份验证请求的响应速度要快得多,因为如果您有两百万或两百万个用户登录,则无关紧要 - 将使用相同数量的记录(一个服务器密钥)来验证所有客户端请求。
将用户会话存储在数据库中的传统身份验证会为数据库中的每个用户创建一条记录,从而生成多个密钥 。 因此,如果您有两百万用户登录,服务器将创建两百万条记录,并且每个客户端请求都需要服务器在数据库*中找到相关的会话记录。
JWT将其留给客户端来存储和处理整个会话/用户对象。 它实际上更有意义,因为每个客户端只处理他们自己的数据,所以它也不会给客户端带来沉重的负担。
至于你在最后一段中写的是什么,这不仅仅是我们在这里保存的db调用。 JWT实际上具有更高的可扩展性,因为它具有独立和轻量级特性,它不会因为auth请求堆积而失败,并且它允许服务器处理设备和服务中的auth,而无需管理服务器端的会话。
安全方面,数据库会话可以说占上风:它们可以因为延迟而更安全,并且在用户注销后也不易遭受会话劫持。
*数据库存储会话方法可以通过有效的缓存进行优化,并且只将会话ID(而不是整个用户对象)存储在快速键/值服务器(如Redis)中。 也就是说,在大多数情况下,我仍然会选择基于数据库的JWT方法。
基于Json的令牌(JWT)克服了以下问题:
但JWT不使用会话,对移动设备没有任何问题,它不需要CSRF,它也可以与CORS一起使用。 如果你没有一个有效的标记,你什么都不能做。
当这个令牌在客户端本地存储/会话存储中存储时,您还可以将这些令牌传递给其他客户端,但您必须共享用于生成此JWT的相同凭据。
链接地址: http://www.djcxy.com/p/22017.html上一篇: JSON Web Token (JWT) benefits over a database session token