抱歉这个可能很愚蠢的问题,我只是在学习 JWT,所以请多多包涵……
我广泛阅读了 JWT 文档,但我不明白是什么阻止了黑客劫持 JWT 并冒充其最初发布的用户。
这是我担心的场景:假设一个不良行为者能够以某种方式嗅探我公司网络上的流量,并且在我的网站上也有一个简单的帐户。如果他能够找到具有管理员或特殊权限的员工用户,他不能登录网站,接收他的 SSL cookie,然后劫持员工的 JWT 并立即冒充该用户并获得这些特殊权限吗?
由于我不会再次检查不良行为者的凭据,只检查他们的 JWT,在我看来,不良行为者可以通过他的简单帐户使用站点 SSL 提交 JWT...
我在这里错过了难题的哪一部分?谢谢!