Sobes.tech
Senior

Beszélj a JWT tokenről: mit lehet tenni egy elfogott tokennel — olvasni, módosítani, újra felhasználni?

sobes.tech MI

Válasz az MI-től

A JWT (JSON Web Token) három részből áll: fejléc, hasznos terhelés (payload) és aláírás.

  • Olvasás: A lehallgatott JWT könnyen olvasható, mivel részei Base64URL kódolással vannak, és nem titkosítva. Bárki dekódolhatja a payload-ot és láthatja az adatokat, például userId, szerepkörök stb.

  • Módosítás: A token tartalmát nem lehet módosítani anélkül, hogy ismernénk a titkos aláírás kulcsát, mert az aláírás nem fog egyezni, és a szerver el fogja utasítani az ilyen tokent. Ha azonban a kulcs kompromittálódik, akkor hamisíthatók a tokenek.

  • Ismételt felhasználás: Egy elfogott érvényes token újra felhasználható a lejáratáig (exp). Ezt nevezik újrahasználati támadásnak (replay attack). A kockázat minimalizálása érdekében rövid élettartamot alkalmaznak a tokeneknek és frissítési mechanizmusokat (refresh tokens).

Így egy elfogott JWT-ből olvashatók az adatok és újra felhasználható a token, de módosítani nem lehet kulcs nélkül.