安全
權杖(token)
/ TOH-ken /
權杖(token)是伺服器在你登入後發給你的一串帶簽章的字串,之後你在每個請求裡帶上它,就能證明你是誰——而不用再輸一次密碼。可以把它想成音樂節入口給你戴的手環:亮一下,就被放行了。
它帶有簽章,所以伺服器一眼就能看出它是真的、還是被人動過手腳。常見的一種是 JWT(JSON Web Token),它內部其實裝著一小段可讀的內容——你的使用者 id、也許還有你的角色,以及一個過期時間——外面再裹上那層防竄改的簽章。
你通常把它放在 HTTP 標頭裡傳送,像「Authorization: Bearer <token>」這樣。因為它代替了你的密碼,就得像對待密碼一樣對待它:別貼到公開聊天裡、別提交進儲存庫,並讓它會過期,這樣就算被偷走也不會永遠有效。
$ curl https://api.example.com/me \
-H "Authorization: Bearer eyJhbGci…"在請求裡帶上權杖——你的密碼留在家裡就行。
JWT 並沒有被加密,只是被簽章了——任何人都能解碼並讀到裡面的內容。所以它能證明資料沒被改過,但千萬別把祕密放進裡面。
又稱
另見