JWT и роли 😕 база
Что такое JWT простыми словами?
Подписанный токен с данными о пользователе: сервер выдаёт его при входе, клиент шлёт в каждом запросе как «пропуск».
JWT и роли 😕 база
Почему JWT нельзя подделать?
Он подписан секретом сервера; изменишь содержимое — подпись не сойдётся, и сервер отвергнет токен.
JWT и роли 🤓 уверенно
Чем access-токен отличается от refresh-токена?
Access — короткоживущий, им авторизуешь запросы; refresh — долгоживущий, по нему получаешь новый access без повторного входа.
JWT и роли 🤓 уверенно
Что такое роли и зачем они?
Метки прав (USER, ADMIN), по которым решают, что пользователю можно — основа авторизации.
JWT и роли 🧐 глубоко
Почему access-токен делают короткоживущим?
JWT и роли 🧐 глубоко
Что такое CORS и при чём тут токены?
JWT и роли 😎 про
Как отозвать (revoke) JWT, если он stateless?
JWT и роли 😎 про
Где безопаснее хранить токен на клиенте?
JWT в Spring 😕 база
Как клиент передаёт JWT на сервер?
Заголовок Authorization: Bearer <токен> в каждом запросе к защищённым эндпоинтам.
JWT в Spring 😕 база
Что делает сервер, получив JWT?
Проверяет подпись и срок действия, достаёт из payload пользователя и роли, кладёт в SecurityContext — и запрос идёт дальше.
JWT в Spring 🤓 уверенно
Куда в цепочку фильтров встаёт проверка JWT?
Свой фильтр (OncePerRequestFilter) до UsernamePasswordAuthenticationFilter: распарсил токен — положил Authentication в контекст.
JWT в Spring 🤓 уверенно
Почему для JWT-аутентификации отключают сессии?
JWT — stateless: всё нужное в токене. SessionCreationPolicy.STATELESS — сервер не создаёт и не хранит сессий.
JWT в Spring 🧐 глубоко
Как обработать истёкший токен и вернуть клиенту понятный 401?
JWT в Spring 🧐 глубоко
Где взять секрет для подписи и почему его нельзя хардкодить?
JWT в Spring 😎 про
Как реализовать logout при stateless JWT?
JWT в Spring 😎 про
Что даёт Spring Authorization Server и когда пилить свой auth не стоит?