标签: #authentication
关于 GPU、LLM、MLOps、Kubernetes 以及心态的文章 · 2 篇
JWT 与会话,何时用哪个 — 用「状态放在哪里」来理清认证选型
JWT 与会话的区别不在加密,也不在性能,而只在一点:认证状态是放在服务器还是放在客户端。由这个选择直接推出 JWT 无法即时失效这一根本弱点,也解释了为什么短过期时间、刷新令牌和黑名单这些对策最终又把状态请了回来。本文围绕令牌存放位置,把 localStorage 的 XSS 暴露与 httpOnly Cookie 的 CSRF 暴露连同 SameSite 属性一起比较,并用代码点出 alg none、漏掉签名校验这类经典实现漏洞。还
2026-07-26 · 18 分钟阅读 #web#jwt#session#authentication#security用 Keycloak 搭建 SSO — 从 Realm、Client、登录流程到 2026 年新功能
与其给 20 个内部应用分别接上登录功能,不如让一台身份服务器代替所有应用完成这件事,这就是 SSO。本文用 Realm、Client、Role、Identity Provider 这四个核心概念来理解开源标准 Keycloak,一步步走完 OIDC Authorization Code + PKCE 登录流程,梳理 Quarkus 发行版 build/start 两阶段模型、hostname v2 等生产环境陷阱,并从实战角度整理 2
2026-07-09 · 13 分钟阅读 #keycloak#sso#oidc#security#devops