DFIELDSOLUTIONS

Sicherheit

GlossarJWT

JSON Web Token — ein signiertes, eigenständiges Credential, das ein Server ohne Datenbankabfrage prüfen kann; die Standard-Art, wie APIs 'diese Anfrage bist du' sagen.

Ein JWT sind drei Base64-Blobs: Header, Claims, Signatur. Der Server signiert 'Nutzer 42, Rolle admin, läuft ab 15:00' und verifiziert später die Signatur, um den Claims zu trauen — keine Session-Tabelle nötig. Das ist der Reiz für APIs und Microservices: Verifikation ist lokal und billig.

Die Fallstricke sind bekannt: Das Token ist lesbar für jeden, der es hält — sensible Daten gehören nicht hinein; 'none'-Algorithmus-Akzeptanz und schwache Secrets sind klassische Brüche; und ein gestohlenes JWT ist bis zum Ablauf ein gültiges Credential — deshalb sind Tokens kurzlebig mit Refresh, nicht langlebig und widerrufbar.

Verwandte Begriffe

Die zugehörige Werkbank

Cybersecurity

Purple Team: dieselbe Person schreibt den Exploit und schließt die Lücke. Die meisten Agenturen härten nur, also gegen eine Bedrohung, die niemand getestet hat.

Alle BegriffeGespräch beginnenMarkdown-Version

DField Bt. · Dunakeszi · dezso@dfieldsolutions.com
5,0
“Von der LinkedIn-Nachricht zur Live-Seite. Zwei winzige Änderungen, dann online.”Michael J Ringer · Vilya ProtectionGründer · Spanien