Vanilla JS+Spring Boot项目中Cookie加密解密的必要性探讨
我正在开发一个基于Vanilla JS和Spring Boot的应用,采用Gmail OAuth实现用户认证。需要将角色、用户名、邮箱ID等登录相关数据从服务器发送至浏览器,并在HTML页面间共享。登录完成后,我会将用户重定向至HTML页面,并通过Cookie返回上述登录数据,由JS代码从Cookie中读取。
我原本计划在服务器端加密Cookie中的数据,在客户端通过JS解密,但问题在于JS文件可被终端用户查看,解密算法会暴露。我尝试查找隐藏JS文件的方法,但没有可行方案。
这个项目是无服务器会话状态的REST API项目。若不进行加密解密,终端用户可修改Cookie中的角色或邮箱ID,虽服务器端已配置Spring Security基于角色的授权,不会产生不良服务器行为,但会导致UI表现异常。
我的疑问是:若无法隐藏JS文件,加密解密是否还有意义?既然服务器端不会出现问题,是否无需进行加密解密?
内容的提问来源于stack exchange,提问作者shirdisai
相关产品推荐
相关产品推荐

