2015·token·RFC 7519
Modern

JWT (Bearer)

`header.payload.signature`. Stateless, читаемый сервером без БД.

Плюсы
  • +Stateless
  • +Любой сервис проверяет подпись
Минусы
  • Сложно отозвать
  • Скрытые пиЪcfalls (alg=none, key confusion)
JWT Bearer
ClientServerPOST /login {user,pwd}sign(header.payload, secret) → JWT200 { access_token }GET /me + Authorization: Bearer JWTverify(JWT, secret) + check exp200 { sub, name }
  1. 1.Client ServerPOST /login {user,pwd}
  2. 2.Server Serversign(header.payload, secret) → JWT
  3. 3.Server Client200 { access_token }
  4. 4.Client ServerGET /me + Authorization: Bearer JWT
  5. 5.Server Serververify(JWT, secret) + check exp
  6. 6.Server Client200 { sub, name }
JWT Bearer

HS256 access token. Кликни Login → потом /me с Authorization: Bearer.

Network · DevTools
Запусти демо — сюда упадут все запросы.
Выбери запрос слева, чтобы посмотреть детали.