LabHub
开始
学习 学习路径 课程

会话与令牌 — 从浏览器到服务网格

로그인 한 번 뒤에 오가는 쿠키·세션·CSRF 토큰·JWT·리프레시 토큰을 하나씩 직접 만들고, 흔한 공격을 내 서버에 재현한 뒤 방어를 넣어 막습니다. 세션 고정, 위조 요청, alg 혼동과 kid 교체, 리프레시 토큰 재사용을 실제 요청으로 확인하고, 폐기 전략과 서비스 간 위임(client credentials, RFC 8693 토큰 교환)을 거쳐 Envoy 가 JWT 를 검증하고 하류로 전파하는 메시 구간에서 끝납니다.

고급 · 레슨 27 · 实验 9

开始实验

커리큘럼

会话 Cookie 的属性与前缀

服务器会话与会话固定

CSRF 与 SameSite 的局限

用 BFF 把令牌留在浏览器之外

JWT 签名验证与 alg 混淆防御

刷新令牌轮换与重用检测

令牌吊销策略

服务间委托与令牌交换

网格边界上的 JWT 与 mTLS

参考文档