JWT tokeni haqqında danış: ələ keçirilmiş tokenlə nə etmək olar — oxumaq, dəyişdirmək, yenidən istifadə etmək?
sobes.tech Süni İntellekt
AI-dan cavab
JWT (JSON Web Token) üç hissədən ibarətdir: başlıq, yükləmə (payload) və imza.
-
Oxumaq: Yaxalanmış JWT asanlıqla oxuna bilər, çünki onun hissələri Base64URL ilə kodlanıb və şifrələnməyib. Hər kəs payload-u deşifrə edə və məlumatları görə bilər, məsələn, userId, rollar və s.
-
Dəyişmək: Gizli imza açarını bilmədən tokenin məzmununu dəyişmək mümkün deyil, çünki imza uyğun gəlməyəcək və server belə tokeni rədd edəcək. Ancaq, imza açarı kompromitə olunarsa, tokenlər saxtalaşdırıla bilər.
-
Təkrar istifadə: Yaxalanmış etibarlı token, onun müddəti bitənə qədər (exp) təkrar istifadə oluna bilər. Bu, təkrar hücum (replay attack) adlanır. Riski azaltmaq üçün, tokenin qısa ömrü və yeniləmə mexanizmləri (refresh tokens) istifadə olunur.
Beləliklə, yaxalanmış JWT ilə məlumatları oxumaq və tokeni təkrar istifadə etmək mümkündür, lakin onu açar olmadan dəyişdirmək mümkün deyil.