加密 jwt 令牌中的user_name



如何在 JWT 令牌中加密或混淆user_name?我们未能通过渗透测试,因为它。

JWT 令牌中的用户名

以下是一些帮助您通过渗透测试的建议:

  • 由于用户ID显示在令牌中,攻击者无法更改它,因为令牌具有自己的签名。
  • 使用数据库中的用户 ID,而不是用户名。

如果唯一的选择是加密用户 ID,那么您可以通过后端服务器中的过滤器加密/解密用户名。

相关内容

最新更新