当然写header里,写url里很容易被劫持,有人qq你,把url发给他,直接就发了token过去了,然后他拿到token想干啥干啥。另外url里写参数要url escape,比写header多了一步。
寫在參數裏是防止csrf吧,這時的token應該是每個接口都是不一樣的,比如你請求一個接口的時候在頁面種下一個token,提交的時候驗證token。寫header裏應該是全局就一個的吧,主要做權限驗證這類
当然写header里,写url里很容易被劫持,有人qq你,把url发给他,直接就发了token过去了,然后他拿到token想干啥干啥。另外url里写参数要url escape,比写header多了一步。