مسیر یادگیری JWT Security
قواعدی که هنگام استفاده از JSON Web Token برای احراز هویت باید رعایت شوند تا توکن قابل جعل یا سرقتشده بیخطر بماند.
6 مرحله
- 1.
نکات امنیتی JWT چیست؟
قواعدی که هنگام استفاده از JSON Web Token برای احراز هویت باید رعایت شوند تا توکن قابل جعل یا سرقتشده بیخطر بماند.
~6 ساعت - 2.
آشنایی با ساختار JWT
توضیح میدهد یک JWT از سه بخش Header، Payload و Signature تشکیل شده و هرکدام چه اطلاعاتی را حمل میکنند.
~2 ساعت - 3.
انتخاب الگوریتم امضای JWT
تفاوت الگوریتم متقارن HS256 و الگوریتم نامتقارن RS256 را در امضای JWT و ریسک استفاده نادرست از آنها توضیح میدهد.
~3 ساعت - 4.
مدیریت انقضا با Refresh Token
توضیح میدهد چرا Access Token باید عمر کوتاه داشته باشد و Refresh Token چگونه امکان تمدید نشست را بدون لاگین مجدد فراهم میکند.
~4 ساعت - 5.
شناخت اشتباهات رایج JWT
بررسی میکند اشتباهاتی مانند پذیرش الگوریتم none، عدم بررسی امضا و ذخیره اطلاعات حساس در Payload چه ریسکهایی ایجاد میکنند.
~3 ساعت - 6.
انتخاب محل ذخیرهسازی امن JWT
مقایسه میکند ذخیره JWT در localStorage و کوکی HttpOnly چه مصالحهای بین ریسک XSS و CSRF ایجاد میکند.
~4 ساعت
