Перейти к содержимому

Прекратите использовать JSON Web Tokens (JWT) для авторизации! Автор: Сохан Махешвар

Devoxx

0:00 / 0:00

Прекратите использовать JSON Web Tokens (JWT) для авторизации! Автор: Сохан Махешвар

37 097 просмотров · 6 мес. назад
Devoxx
171 тыс. подписчиков
37 097 просмотров · 6 мес. назад
Пожалуйста, подпишитесь на наш канал YouTube @    / @devoxxforever   Подпишитесь на LinkedIn @   / voxxed-days-amsterdam   Следите за нами в Twitter @   / voxxedamsterdam   JWT (JSON Web Tokens) повсюду — во фронтендах, бэкендах, микросервисах — и не без причины: их легко передавать, они самодостаточны и стандартизированы. Но хотя JWT могут хорошо подходить для аутентификации, использование их для авторизации — это решение, сопряженное с серьезными проблемами, особенно в распределенных системах. В этом коротком докладе мы рассмотрим технические ограничения и ограничения безопасности авторизации на основе JWT и объясним, почему они принципиально несовместимы с потребностями современных приложений. От печально известной «проблемы нового врага», описанной в статье Google о Занзибаре, до расплывчатой ​​семантики утверждений об объеме действия и сложности отзыва токенов в процессе передачи, мы разберем реальные последствия использования JWT в качестве уровня авторизации.