Rozprávaj o JWT token: čo sa dá robiť zachyteným tokenom — čítať, meniť, opakovane použiť?
sobes.tech AI
Odpoveď od AI
JWT (JSON Web Token) sa skladá zo troch častí: hlavičky, nákladu (payload) a podpisu.
-
Čítanie: Zachytený JWT sa dá ľahko prečítať, pretože jeho časti sú zakódované v Base64URL a nie sú šifrované. Každý môže dekódovať payload a vidieť údaje, ako userId, role atď.
-
Zmena: Obsah tokenu nie je možné zmeniť bez znalosti tajného kľúča podpisu, pretože podpis nebude zodpovedať a server takýto token odmietne. Ak je však kľúč kompromitovaný, je možné falšovať tokeny.
-
Opakované použitie: Zachytený platný token môže byť použitý opakovane do jeho vypršania (exp). Toto sa nazýva útok opätovného prehrávania (replay attack). Riziko možno minimalizovať použitím krátkych období platnosti tokenu a mechanizmov obnovy (refresh tokens).
Takže, zachytený JWT je možné čítať a opakovane použiť, ale bez kľúča ho nie je možné zmeniť.