Sobes.tech
Senior

Rozprávaj o JWT token: čo sa dá robiť zachyteným tokenom — čítať, meniť, opakovane použiť?

sobes.tech AI

Odpoveď od AI

JWT (JSON Web Token) sa skladá zo troch častí: hlavičky, nákladu (payload) a podpisu.

  • Čítanie: Zachytený JWT sa dá ľahko prečítať, pretože jeho časti sú zakódované v Base64URL a nie sú šifrované. Každý môže dekódovať payload a vidieť údaje, ako userId, role atď.

  • Zmena: Obsah tokenu nie je možné zmeniť bez znalosti tajného kľúča podpisu, pretože podpis nebude zodpovedať a server takýto token odmietne. Ak je však kľúč kompromitovaný, je možné falšovať tokeny.

  • Opakované použitie: Zachytený platný token môže byť použitý opakovane do jeho vypršania (exp). Toto sa nazýva útok opätovného prehrávania (replay attack). Riziko možno minimalizovať použitím krátkych období platnosti tokenu a mechanizmov obnovy (refresh tokens).

Takže, zachytený JWT je možné čítať a opakovane použiť, ale bez kľúča ho nie je možné zmeniť.