Fala sobre o token JWT: o que se pode fazer com um token interceptado — ler, modificar, reutilizar?
sobes.tech IA
Resposta da IA
O JWT (JSON Web Token) é composto por três partes: cabeçalho, carga útil (payload) e assinatura.
-
Ler: O JWT interceptado pode ser facilmente lido, pois suas partes estão codificadas em Base64URL e não cifradas. Qualquer pessoa pode decodificar a carga útil e ver os dados, como userId, papéis, etc.
-
Alterar: Não é possível alterar o conteúdo do token sem conhecer a chave secreta de assinatura, pois a assinatura não coincidirá e o servidor rejeitará esse token. No entanto, se a chave de assinatura for comprometida, então é possível falsificar tokens.
-
Reutilizar: Um token válido interceptado pode ser reutilizado até expirar (exp). Isso é chamado de ataque de reprodução (replay attack). Para minimizar o risco, usam-se períodos curtos de validade do token e mecanismos de atualização (refresh tokens).
Assim, com um JWT interceptado, é possível ler os dados e reutilizar o token, mas não modificá-lo sem a chave.