Vorbește despre tokenul JWT: ce se poate face cu un token interceptat — citire, modificare, reutilizare?
sobes.tech AI
Răspuns de la AI
JWT (JSON Web Token) este format din trei părți: antet, încărcătură (payload) și semnătură.
-
Citire: JWT-ul interceptat poate fi ușor citit, deoarece părțile sale sunt codificate în Base64URL și nu sunt criptate. Oricine poate decodifica payload-ul și vedea datele, cum ar fi userId, roluri etc.
-
Modificare: Nu se poate modifica conținutul token-ului fără a cunoaște cheia secretă de semnare, deoarece semnătura nu va corespunde și serverul va respinge un astfel de token. Dacă însă cheia de semnare este compromisă, atunci se pot falsifica tokenuri.
-
Reutilizare: Un token valid interceptat poate fi reutilizat până la expirare (exp). Acest lucru se numește atac de replay. Pentru a minimiza riscul, se folosesc perioade scurte de viață ale token-ului și mecanisme de actualizare (refresh tokens).
Astfel, cu un JWT interceptat, se pot citi datele și reutiliza token-ul, dar nu se poate modifica fără cheia secretă.