关于 JWT(JSON Web Token)的说法,正确的是?

安全基础

  1. A.JWT 的 payload 默认经过加密,持有对应密钥的服务端才能解开并读取其内容
  2. B.JWT 需要存放在 Cookie 中,放在 Authorization 请求头时浏览器不会自动携带,因而无法完成认证
  3. C.JWT 一旦签发就不会过期,需要靠服务端黑名单使其失效
  4. D.三段 Base64Url 编码;payload 只是编码不是加密,签名用于防篡改