Persona 的快速设置指南说我需要验证来自服务器的断言:
在服务器上验证断言非常重要,而不是在用户浏览器上运行的 JavaScript 中验证,因为这很容易伪造。
虽然我已经实现了,为什么还要在服务器上做呢?无论如何,我需要在这里将断言发送到 Persona 自己的服务器:https://verifier.login.persona.org/verify
如果我直接从浏览器发送断言,我只想知道有哪些安全问题?使用浏览器可以欺骗什么,为什么在我自己的服务器上发送相同的数据时不能欺骗?
谢谢!