我是 Web 服务的新手,并从什么是基于令牌的身份验证中阅读了可与 Web 服务一起使用的基于令牌的身份验证?. 我在互联网上进行了搜索,但是基于 http 的网站如何设法在没有任何安全漏洞的情况下进行基于令牌的身份验证,这非常令人困惑。
我有什么观点?
我可以坐在服务器和客户端之间,通过嗅探流量以某种方式存储令牌,并在它过期之前滥用它。我在这里错了吗?
EDIT
如https://security.stackexchange.com/questions/46348/token-based-authentication-under-http中所述。
“Facebook 使用 OAuth 令牌作为 cookie 或 HTTP 标头传递并受 HTTPS 保护。”
我该如何实现这一点,因为在这种情况下,网站将基于 http,并且只有 http-headers 将使用 https。如果我错了,请纠正我。