成功登录后,我的节点应用程序返回一个 JWT 令牌。
JWT 使用用户 ID、到期日期和密码进行签名。
以下是我为 id: 1 的用户生成令牌的方法:
return jwt.sign({
_id: 1,
exp: exp_date),
}, "MY_SECRET");
};
由于我的后端应用程序从它的令牌中识别用户:
具有“id:1”的用户是否可以编辑他的有效令牌,将其设置为“id:2”,然后开始在后端应用程序中鬼混,就好像他是具有“id:2”的用户一样?