Прекратите использовать JSON Web Tokens (JWT) для авторизации! Автор: Сохан Махешвар
Devoxx
0:00 / 0:00
Прекратите использовать JSON Web Tokens (JWT) для авторизации! Автор: Сохан Махешвар
37 097 просмотров · 6 мес. назад
Devoxx
171 тыс. подписчиков
37 097 просмотров · 6 мес. назад
Пожалуйста, подпишитесь на наш канал YouTube @ / @devoxxforever
Подпишитесь на LinkedIn @ / voxxed-days-amsterdam
Следите за нами в Twitter @ / voxxedamsterdam
JWT (JSON Web Tokens) повсюду — во фронтендах, бэкендах, микросервисах — и не без причины: их легко передавать, они самодостаточны и стандартизированы. Но хотя JWT могут хорошо подходить для аутентификации, использование их для авторизации — это решение, сопряженное с серьезными проблемами, особенно в распределенных системах.
В этом коротком докладе мы рассмотрим технические ограничения и ограничения безопасности авторизации на основе JWT и объясним, почему они принципиально несовместимы с потребностями современных приложений. От печально известной «проблемы нового врага», описанной в статье Google о Занзибаре, до расплывчатой семантики утверждений об объеме действия и сложности отзыва токенов в процессе передачи, мы разберем реальные последствия использования JWT в качестве уровня авторизации.