# JWT

> JSON Web Token — aláírt, önálló hitelesítő, amit a szerver adatbázis-keresés nélkül ellenőriz; az API-k szokásos módja a „ez a kérés te vagy” megfogalmazására.

A JWT három base64-tömb: fejléc, állítások, aláírás. A szerver aláírja, hogy „42-es user, admin szerep, lejár 15:00-kor”, később az aláírással ellenőrzi az állításokat — munkamenet-tábla nélkül. Ez a vonzereje API-knál és mikroszolgáltatásoknál: az ellenőrzés lokális és olcsó.

A csapdák ismertek: a tokent bárki elolvassa, akinél van, így érzékeny adat nem való bele; a „none” algoritmus elfogadása és a gyenge titkok klasszikus törések; a lopott JWT pedig lejáratig érvényes hitelesítő — ezért rövid életűek frissítéssel, nem hosszú életűek és visszavonhatatlanok.

## Kapcsolódó fogalmak

- https://dfieldsolutions.hu/hu/fogalomtar/oauth.md
- https://dfieldsolutions.hu/hu/fogalomtar/session-hijacking.md
- https://dfieldsolutions.hu/hu/fogalomtar/least-privilege.md

---

Source: https://dfieldsolutions.hu/hu/fogalomtar/jwt
DField Solutions — Dunakeszi, Hungary — dezso@dfieldsolutions.com
Booking: see https://dfieldsolutions.hu/en/contact
