身份认证与 Token 安全
身份认证与 Token 安全
这篇笔记还在编辑中,内容可能会继续补充、调整或重写。
核心认识
认证方案需要考虑 Token 存储、刷新、撤销、过期和多设备会话。前端应避免把长期敏感 Token 暴露给可执行脚本,并在 401、刷新并发和登出场景中保持状态一致。
学习重点
- 理解攻击成立所需的信任边界、数据流和浏览器安全机制
- 优先采用安全默认值、输出编码和最小权限,而非依赖黑名单
- 把前端防护与服务端校验、监控和应急响应组合起来
实践检查
- 能用自己的话解释“身份认证与 Token 安全”
- 能在最小项目中完成一次与“身份认证与 Token 安全”相关的验证
- 能记录常见问题、取舍依据和排查方法