创业思考博客

jose:现代 JWT 库到底好用在哪

先说结论如果你今天要在 Node 18+ 上选一个 JWT 库,我的答案是 jose。理由有三条: 纯异步,不阻塞事件循环。jsonwebtoken 的 jwt.sign() 是同步的,在大量请求场景下会拖慢整个进程。jose 全异步。 零运行时依赖。jose 只用 Web Crypto API(浏览器和 Node 18+ 都有),不需要 native 模块、不需要编译。 现代场景友好。密...

dsh凭证注入与认证机制:密码、Key、Nginx 三层防护

昨天修 dsh 图片输入报错的时候,顺带翻了一遍认证相关的代码。发现 dsh 的凭证管理其实有三层——浏览器 Basic Auth、进程环境变量、本地配置文件,每层各司其职。搞清楚了之后,整个 dsh 的安全边界就清晰了。 一、第一层:Nginx Basic Auth(外网访问网关)dsh web 默认只监听 127.0.0.1:3080,不暴露到公网。公网访问必须经过 Nginx 反代,...