自定义后端验证Firebase App Check令牌所需的出站HTTP请求确认
验证Firebase App Check令牌的唯一必要出站请求确认
是的,在自定义后端验证Firebase App Check令牌时,从https://firebaseappcheck.googleapis.com/v1/jwks获取JWKS密钥集是唯一必要的出站HTTP请求,具体说明如下:
- 令牌验证的核心是签名校验,JWKS提供了用于验证签名的公钥,后端只需定期拉取该密钥集并本地缓存,后续验证可直接使用缓存的公钥,无需重复请求。
- App Check令牌本身的payload已包含发行方(iss)、受众(aud)、过期时间(exp)等关键校验字段,后端可直接解析令牌内容完成这些维度的合法性校验,无需调用其他Firebase API。
- 额外说明:如果你的业务场景需要主动查询令牌是否被吊销,会产生额外的出站请求,但常规的离线验证流程不需要这一步,仅依赖JWKS请求即可完成完整的令牌合法性验证。
内容的提问来源于stack exchange,提问作者mono blaine
相关产品推荐
相关产品推荐

