Beszélj a JWT tokenről: mit lehet tenni egy elfogott tokennel — olvasni, módosítani, újra felhasználni?
sobes.tech MI
Válasz az MI-től
A JWT (JSON Web Token) három részből áll: fejléc, hasznos terhelés (payload) és aláírás.
-
Olvasás: A lehallgatott JWT könnyen olvasható, mivel részei Base64URL kódolással vannak, és nem titkosítva. Bárki dekódolhatja a payload-ot és láthatja az adatokat, például userId, szerepkörök stb.
-
Módosítás: A token tartalmát nem lehet módosítani anélkül, hogy ismernénk a titkos aláírás kulcsát, mert az aláírás nem fog egyezni, és a szerver el fogja utasítani az ilyen tokent. Ha azonban a kulcs kompromittálódik, akkor hamisíthatók a tokenek.
-
Ismételt felhasználás: Egy elfogott érvényes token újra felhasználható a lejáratáig (exp). Ezt nevezik újrahasználati támadásnak (replay attack). A kockázat minimalizálása érdekében rövid élettartamot alkalmaznak a tokeneknek és frissítési mechanizmusokat (refresh tokens).
Így egy elfogott JWT-ből olvashatók az adatok és újra felhasználható a token, de módosítani nem lehet kulcs nélkül.