跳到主要内容

12. 隐私考虑事项 (Privacy Considerations)

JWT 可能包含关于个人的隐私敏感信息. 在这种情况下, 必须采取措施防止这些信息向未授权方泄露. 一种方法是使用加密 JWT, 并通过加密对 JWT 进行认证. JWT 创建者应谨慎, 除非采取了适当保护措施以确保信息不会泄露给未授权方, 否则不应在 JWT 中包含任何个人可识别信息 (Personally Identifiable Information, PII) 或其他敏感信息.

注意, 即使 JWT 被加密, JWT 声明集中的声明名称仍然可见 (它们只是经过 base64url 编码). 因此, 敏感声明名称本身不应暴露隐私敏感信息.

在许多应用场景中, JWT 是临时存储的, 例如作为 HTTP 请求的一部分传输. 然而, 在 JWT 被持久化的场景中, 例如存储在 cookie 或数据库中, 应考虑长期存储敏感信息所带来的隐私风险.