最新下载
热门教程
- 1
- 2
- 3
- 4
- 5
- 6
- 7
- 8
- 9
- 10
jwt如何防范xss攻击
时间:2026-08-28 20:23:50 编辑:袖梨 来源:一聚教程网

使用jwt验证,由于服务端不保存用户信息,因此不用做sessonid复制,同时用户发请求给服务端时,前端使用JS将jwt放在header中手动发送给服务端,服务端验证header中的JWT字段,而非cookie信息,这样就避免了漏洞攻击,例如jwt认证中token生成过程:
const crypto = require("crypto");const base64UrlEncode = require("base64url");//头部信息var header = {"alg": "HS256", //签名算法类型,默认是 HMAC SHA256(写成 HS256)"typ": "JWT" //令牌类型,JWT令牌统一为JWT};//负载信息,存储用户信息var payload = {"sub": "1234567890","name": "xiao jie","admin": true}//服务器秘钥,用于加密生成signature,不可泄漏var secret = "chaojidamantou";//header部分和payload部分var message = base64UrlEncode(JSON.stringify(header)) + "." + base64UrlEncode(JSON.stringify(payload));//HMACSHA256加密算法function HMACSHA256(message, secret) {return crypto.createHmac('sha256', secret).update(message).digest("hex");}//生成签名信息var signature = HMACSHA256(message, secret);//header和payload部分内容默认不加密,也可以使用加密算法加密var JWT = message + "." + base64UrlEncode(signature);console.log(JWT);
相关文章
- 心动小镇2026年4月14日溜溜橡木及无暇萤石位置 08-28
- 小米路由r1d刷机红灯常亮怎么回事(小米路由r1d刷机红灯常亮什么原因) 08-28
- 小米路由r1d如何上传(小米路由r1d上传方法) 08-28
- #讲了什么-主要信息和内容重点 08-28
- 红色沙漠如何搭配强力流派 红色沙漠翁卡无限剑刃风暴流派搭配攻略 08-28
- 提升工作效率的excel不同表格数据比对技巧与做法 08-28