假设我有一个需要对用户进行身份验证的 Web 应用程序。它不是自己做,而是将用户重定向到专用的身份验证服务。
在那里,用户登录,并创建一个 JSON Web 令牌 (JWT),其中包含用户的声明。
现在 - 我如何将 JWT 发送回客户端应用程序?
基本上,我可以再次进行重定向,但是我需要将 JWT 放入 url,并且我想避免这种情况(我想让有权访问浏览器的每个人都可以看到 url 中的令牌并不是最好的主意历史)。
我还能/应该做什么?
我可以想象POST
回到原始服务器并将 JWT 发送到正文中。然后它将被隐藏,并且原始服务器无论如何都可以访问令牌。
还有其他想法或建议吗?