我一直在关注这篇博文(https://auth0.com/blog/2015/04/09/adding-authentication-to-your-react-flux-app/),并且对 JWT 的某个方面感到困惑。
上面的帖子似乎通过检查是否有存储为 cookie 的 JWT 来测试用户是否已经登录,如果是,它只是对其进行解码以找到用户名和其他信息,并将用户重定向到经过身份验证的页。
我想知道是什么阻止了某人添加虚假的 JWT cookie 来访问应用程序的经过身份验证的部分?我一定遗漏了一些明显的东西。换句话说,在维护会话时,前端如何确保 JWT 是“由服务器签名”之类的,而不是为试图获得访问权限而欺诈性创建的?