现在都是如何记录用户状态的, session 、jwt?

2019-12-03 11:14:15 +08:00
 asche910

如题,如果网站做大点,往往是使用分布式 session,统一存储或者根据 hash 映射到对应的机器?

还是使用类似 jwt 这样的机制,把存储交给客户端来完成?

后者是直接把 jwt 值直接放在Authorization头部还是放在 Cookie 头部呢?另外会不会再对 jwt 做个简单的加密? 毕竟我看了好多网站并没有 Authorization 头部,而且 Cookie 里也没有类似 jwt 格式的值。

1276 次点击
所在节点    问与答
4 条回复
dcalsky
2019-12-03 11:40:42 +08:00
JWT: Token 放 Header 的 Authorization 字段里,私密信息不要放 payload 里。对 token 不必要再加密了,因为生成 token 的时候,已经有一个加密过程(比如 HS256 )了。建议再看下简介: https://jwt.io/introduction/
asche910
2019-12-03 12:52:18 +08:00
@dcalsky 这些我知道,只是比较疑惑看了那么多的大网站,请求里都没有带上 Authorization 头部。那是不是说那些网站都是采用的 session 机制呢
baiyi
2019-12-03 13:30:45 +08:00
想起了我一年多前发过的帖子,也是类似问题
总结来说就是有些场景需要服务器端存储用户会话状态,所以还是用 session 更好,JWT 更适合的场景还是一次性授权令牌
dcalsky
2019-12-03 14:25:07 +08:00
@asche910 门户网站都是没有的,你可以看看那些 SAP 站点,国外网站也多看看。

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/625418

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX