Sobes.tech
Senior

Räägi JWT tokenist: mida saab teha pealt võetud tokeniga — lugeda, muuta, uuesti kasutada?

sobes.tech AI

Vastus AI-lt

JWT (JSON Web Token) koosneb kolmest osast: päisest, laadist (payload) ja allkirjast.

  • Lugemine: Pealtkuuldud JWT on lihtne lugeda, kuna selle osad on kodeeritud Base64URL-iga ning ei ole krüpteeritud. Igaüks saab dekodeerida payloadi ja näha andmeid, näiteks userId, rollid jms.

  • Muutmine: Sisu muutmine ilma salajase allkirja võtmeta ei ole võimalik, kuna allkiri ei klapi ja server keeldub sellisest tokenist. Kui aga allkirja võti on kompromiteeritud, saab tokeneid võltsida.

  • Korduv kasutamine: Pealtkuuldud kehtiv token võib olla kasutatav uuesti kuni selle aegumiseni (exp). Seda nimetatakse kordusrünnakuks (replay attack). Riski minimeerimiseks kasutatakse lühikesi kehtivusperioode ja värskendusmehhanisme (refresh tokens).

Seega, pealtkuuldud JWT abil saab andmeid lugeda ja tokenit uuesti kasutada, kuid ilma võtmeta seda muuta ei ole võimalik.