Pull to refresh

Comments 11

Вот тут можно быстро посмотреть все данные по токену: jwt.io

Всегда конфиденциальность информации нарушается ленью.

Если ваш токен доступа живёт сутки — увольнение сотрудника означает сутки действующего доступа.

Что же это за система, которая не умеет инвалидировать ранее выданные токены

Что же это за система, которая не умеет инвалидировать ранее выданные токены

Зато выданный токен хранить на сервере не требуется.

Смысл JWT буквально в отсутствии инвалидации ручной. Иначе вы из JWT переизобретаете сессию

Почитал подробнее, действительно, неправильно понимал всю идею JWT

Сессия подразумевает сохранение пользовтельских данных. Для отзыва же токенов раньше времени, в схеме достаточно того, кто сможет говорить отозван токен или нет. Это чисто аутентификационная история, подобная проблеме отзыва SSL сертификатов.

Где хранить на клиенте

Ни где не надо их хранить - jwt токены это back-to-back история по тем причинам, которые вы описали в статье. Я бы ещё добавил к недостаткам их монструозный размер. Поэтому юзер получает свои огромные токены и сразу отдаёт на сервер (bff). Тот сохраняет у себя и возвращает маленькую сессионную http-only куку. Дальше браузер ходит с этой кукой, а кто-то на той стороне возится с токенами.

Вообще, в статье опять смешали jwt как формат токенов и различные схемы авторизации, где они могут использоваться.

В статье открыли Америку через форточку. Причем похоже про формат -документацию даже не читали, а просто base64 декодировали.

Sign up to leave a comment.

Articles