A JWT három base64-tömb: fejléc, állítások, aláírás. A szerver aláírja, hogy „42-es user, admin szerep, lejár 15:00-kor”, később az aláírással ellenőrzi az állításokat — munkamenet-tábla nélkül. Ez a vonzereje API-knál és mikroszolgáltatásoknál: az ellenőrzés lokális és olcsó.
A csapdák ismertek: a tokent bárki elolvassa, akinél van, így érzékeny adat nem való bele; a „none” algoritmus elfogadása és a gyenge titkok klasszikus törések; a lopott JWT pedig lejáratig érvényes hitelesítő — ezért rövid életűek frissítéssel, nem hosszú életűek és visszavonhatatlanok.
Kapcsolódó fogalmak
OAuth
A „Jelentkezz Google-lel” mögötti engedélyezési protokoll — hatáskörös tokennel engedi, hogy egy szolgáltatás a nevedben járjon el, a jelszavad helyett.
Munkamenet-eltérítés
A bejelentkezett munkamenetet igazoló token ellopása — akinél van, az te vagy, jelszó nélkül.
Minimális jogosultság
Minden felhasználó, szolgáltatás és folyamat csak a munkájához szükséges hozzáférést kap — semmi több, hogy a kompromittálódás sugara kicsi legyen.
Ide tartozó munkapad
KiberbiztonságPurple Team: ugyanaz az ember írja az exploitot és zárja be a rést. A legtöbb ügynökség csak véd, vagyis olyan fenyegetés ellen, amit senki nem tesztelt.
