目前是做了双 token ,但是无法做到跨浏览器复制 token,每次请求附带指纹又太明显,有什么好的安全方案可以尽量控制 复制 token 使用或者 认证安全措施
目前是做了双 token ,但是无法做到跨浏览器复制 token,每次请求附带指纹又太明显,有什么好的安全方案可以尽量控制 复制 token 使用或者 认证安全措施
1
lel020 1 day ago
|
3
blackPanda 1 day ago
nginx 客户端认证,但让客户端安装证书挺麻烦
|
4
hxy100 23h 39m ago
怎么地,楼主你上来问问题的还看不起 DeepSeek 了,真有那么装吗?
|
6
sujin190 19h 18m ago
不让复制 token 应该属于风控系统,完整的挺复杂的了,但一般情况下用户主动合法复制不用管吧,做请求资源合理性校验就行了,说起来风控系统还挺复杂的,指纹计算啥的其实也只是风控的一部分,但靠这个也对限制效果有限吧
|
7
ShineyWang 19h 18m ago 登录 Session 开始往“绑定设备”发展
Chrome 145 在 Windows 推出了 Device Bound Session Credentials(DBSC)。 假如没有老客户可以试试这个 |
9
lel020 18h 48m ago
@aw2350 #2 deepseek 应该是回复最快的了,deepseek 回答不对应当反思你问的不对,你提问之前但凡花一秒钟问一下,也不至于提出这么低效的问题,
|
12
skallz 12h 12m ago
很简单,核心诉求是 token 不能被其他设备使用,那对于浏览器来说,能够标识身份的就是 ip 和 ua 了,只要在 token 携带的信息中,加入当时生成 token 时的请求 ip 和 ua ,鉴权时进行验证即可
|
14
aw2350 OP @lel020 我不是看不起 ai ,只是看不起你这种 ,连问题没分析好具体问题在哪,就在大言不惭的说“,你问的还不清不楚,而且连 AI 都没问过,更没人搭理了”。我自己有 gpt plus ,我还不知道去问大模型?
|
16
aw2350 OP @ShineyWang 这个暂时还不是 标准吧?多浏览器、版本兼容起来比较麻烦,已经放弃了
|