Sobes.tech
Senior

Pověz mi o JWT tokenu: co lze dělat s zachyceným tokenem — číst, upravovat, znovu použít?

sobes.tech AI

Odpověď od AI

JWT (JSON Web Token) se skládá ze tří částí: hlavičky, nákladů (payload) a podpisu.

  • Čtení: Zachycený JWT lze snadno přečíst, protože jeho části jsou zakódovány v Base64URL a nejsou zašifrovány. Každý může dekódovat payload a vidět data, například userId, role atd.

  • Změna: Obsah tokenu nelze změnit bez znalosti tajného klíče podpisu, protože podpis nebude odpovídat a server takový token odmítne. Pokud je však klíč kompromitován, lze tokeny falšovat.

  • Opakované použití: Zachycený platný token lze použít opakovaně do doby jeho expirace (exp). To se nazývá útok opětovného přehrání (replay attack). Riziko lze minimalizovat použitím krátkých dob platnosti tokenu a mechanismů obnovy (refresh tokens).

Tedy, zachycený JWT lze číst a znovu použít, ale bez klíče jej nelze změnit.