2015·token·RFC 7519
Modern
JWT (Bearer)
`header.payload.signature`. Stateless, читаемый сервером без БД.
Плюсы
- +Stateless
- +Любой сервис проверяет подпись
Минусы
- −Сложно отозвать
- −Скрытые пиЪcfalls (alg=none, key confusion)
JWT Bearer
- 1.Client → ServerPOST /login {user,pwd}
- 2.Server ↺ Serversign(header.payload, secret) → JWT
- 3.Server → Client200 { access_token }
- 4.Client → ServerGET /me + Authorization: Bearer JWT
- 5.Server ↺ Serververify(JWT, secret) + check exp
- 6.Server → Client200 { sub, name }
JWT Bearer
HS256 access token. Кликни Login → потом /me с Authorization: Bearer.
Network · DevTools