有很多讨论和赞成 MEAN 应用程序的基于令牌的身份验证架构是安全的。但我有一个问题,它是否真的将用户名和密码作为 JSON Web 令牌中的有效负载传递给授权和身份验证,如果我们没有在有效负载中传递安全信息,那么 JSON Web 令牌如何在服务器中验证没有用户名/密码的用户边。
我读了很多架构的东西,但他们无法解释他们在不使用用户名/密码的情况下使用什么逻辑来验证令牌。
将身份验证令牌存储在 cookie 中而不是 Web 存储中是否有效?
是的,我知道他们使用私钥和公钥进行验证,但这还不足以进行身份验证。要对特定用户进行身份验证,它需要一些关键值,例如用户名/密码或识别特定用户所需的任何关键访问权限。