能否在浏览器与服务器间通过请求内容传输JWT?是否违反相关规范?
JWT 放在请求内容中是否违反相关条款?
首先明确:JWT 本身没有强制要求必须通过请求头传输,它的传输方式是灵活的,把token放到请求内容(比如POST的JSON体、表单参数里)并不违反JWT的核心规范。
不过要注意几个实际问题:
- 如果你用的教程里后端代码只从
x-access-tokens请求头读取token,那直接改到请求内容里会导致后端无法识别,这时候得同步修改后端的token解析逻辑。 - 安全性方面:如果是GET请求,token放在URL里会被日志、缓存记录,容易泄露;如果是POST请求的JSON体或表单中,相对安全,但一定要确保用HTTPS传输,避免明文泄露。
- 部分行业或内部的规则可能要求用请求头传输,但这不是JWT本身的强制条款,属于场景化约定。
总结:只要你的后端能正确解析请求内容里的token,且符合你场景的安全要求,这么做完全没问题,不违反JWT的相关条款。
内容的提问来源于stack exchange,提问作者testo
相关产品推荐
相关产品推荐

