Sobes.tech
Senior

Fala sobre o token JWT: o que se pode fazer com um token interceptado — ler, modificar, reutilizar?

sobes.tech IA

Resposta da IA

O JWT (JSON Web Token) é composto por três partes: cabeçalho, carga útil (payload) e assinatura.

  • Ler: O JWT interceptado pode ser facilmente lido, pois suas partes estão codificadas em Base64URL e não cifradas. Qualquer pessoa pode decodificar a carga útil e ver os dados, como userId, papéis, etc.

  • Alterar: Não é possível alterar o conteúdo do token sem conhecer a chave secreta de assinatura, pois a assinatura não coincidirá e o servidor rejeitará esse token. No entanto, se a chave de assinatura for comprometida, então é possível falsificar tokens.

  • Reutilizar: Um token válido interceptado pode ser reutilizado até expirar (exp). Isso é chamado de ataque de reprodução (replay attack). Para minimizar o risco, usam-se períodos curtos de validade do token e mecanismos de atualização (refresh tokens).

Assim, com um JWT interceptado, é possível ler os dados e reutilizar o token, mas não modificá-lo sem a chave.