我通过网络劫持之类的办法可以拿到对方的 token,以后我就可以拿着这个 token 在过期时间内就可以随便登录了,这样不会不安全吗
1
GDC 2019-01-22 15:56:20 +08:00
就好比我拿到了你在 v2 的密码,在你换密码之前就可以随意登录操作了。
所以有些 token 是跟客户端 ip 地址做捆绑的,也有一些 token 是会和时间戳以及请求参数一起加密计算的,就是为了防网络劫持和重放攻击。 |