Pověz mi o JWT tokenu: co lze dělat s zachyceným tokenem — číst, upravovat, znovu použít?
sobes.tech AI
Odpověď od AI
JWT (JSON Web Token) se skládá ze tří částí: hlavičky, nákladů (payload) a podpisu.
-
Čtení: Zachycený JWT lze snadno přečíst, protože jeho části jsou zakódovány v Base64URL a nejsou zašifrovány. Každý může dekódovat payload a vidět data, například userId, role atd.
-
Změna: Obsah tokenu nelze změnit bez znalosti tajného klíče podpisu, protože podpis nebude odpovídat a server takový token odmítne. Pokud je však klíč kompromitován, lze tokeny falšovat.
-
Opakované použití: Zachycený platný token lze použít opakovaně do doby jeho expirace (exp). To se nazývá útok opětovného přehrání (replay attack). Riziko lze minimalizovat použitím krátkých dob platnosti tokenu a mechanismů obnovy (refresh tokens).
Tedy, zachycený JWT lze číst a znovu použít, ale bez klíče jej nelze změnit.