Sobes.tech
Senior

Vertel over JWT-token: wat kun je doen met een onderschepte token — lezen, wijzigen, hergebruiken?

sobes.tech AI

Antwoord van AI

JWT (JSON Web Token) bestaat uit drie delen: koptekst, payload en handtekening.

  • Lezen: Het onderschepte JWT kan gemakkelijk worden gelezen, omdat de delen gecodeerd zijn in Base64URL en niet versleuteld. Iedereen kan de payload decoderen en de gegevens zien, zoals userId, rollen, enz.

  • Wijzigen: Het is niet mogelijk om de inhoud van het token te wijzigen zonder de geheime sleutel van de handtekening, omdat de handtekening niet overeenkomt en de server zo'n token zal afwijzen. Als de handtekening sleutel gecompromitteerd is, kunnen tokens worden vervalst.

  • Herbruik: Een geldig onderschept token kan worden hergebruikt tot het verloopt (exp). Dit wordt een replay-aanval genoemd. Om het risico te minimaliseren, worden korte levensduur van tokens en update-mechanismen (refresh tokens) gebruikt.

Dus, met een onderschept JWT kunnen gegevens worden gelezen en het token worden hergebruikt, maar zonder de sleutel kan het niet worden gewijzigd.