Sobes.tech
Senior

Vorbește despre tokenul JWT: ce se poate face cu un token interceptat — citire, modificare, reutilizare?

sobes.tech AI

Răspuns de la AI

JWT (JSON Web Token) este format din trei părți: antet, încărcătură (payload) și semnătură.

  • Citire: JWT-ul interceptat poate fi ușor citit, deoarece părțile sale sunt codificate în Base64URL și nu sunt criptate. Oricine poate decodifica payload-ul și vedea datele, cum ar fi userId, roluri etc.

  • Modificare: Nu se poate modifica conținutul token-ului fără a cunoaște cheia secretă de semnare, deoarece semnătura nu va corespunde și serverul va respinge un astfel de token. Dacă însă cheia de semnare este compromisă, atunci se pot falsifica tokenuri.

  • Reutilizare: Un token valid interceptat poate fi reutilizat până la expirare (exp). Acest lucru se numește atac de replay. Pentru a minimiza riscul, se folosesc perioade scurte de viață ale token-ului și mecanisme de actualizare (refresh tokens).

Astfel, cu un JWT interceptat, se pot citi datele și reutiliza token-ul, dar nu se poate modifica fără cheia secretă.