CodeShot

مسیر یادگیری JWT Security

قواعدی که هنگام استفاده از JSON Web Token برای احراز هویت باید رعایت شوند تا توکن قابل جعل یا سرقت‌شده بی‌خطر بماند.

6 مرحله

  1. 1.

    نکات امنیتی JWT چیست؟

    قواعدی که هنگام استفاده از JSON Web Token برای احراز هویت باید رعایت شوند تا توکن قابل جعل یا سرقت‌شده بی‌خطر بماند.

    ~6 ساعت
  2. 2.

    آشنایی با ساختار JWT

    توضیح می‌دهد یک JWT از سه بخش Header، Payload و Signature تشکیل شده و هرکدام چه اطلاعاتی را حمل می‌کنند.

    ~2 ساعت
  3. 3.

    انتخاب الگوریتم امضای JWT

    تفاوت الگوریتم متقارن HS256 و الگوریتم نامتقارن RS256 را در امضای JWT و ریسک استفاده نادرست از آن‌ها توضیح می‌دهد.

    ~3 ساعت
  4. 4.

    مدیریت انقضا با Refresh Token

    توضیح می‌دهد چرا Access Token باید عمر کوتاه داشته باشد و Refresh Token چگونه امکان تمدید نشست را بدون لاگین مجدد فراهم می‌کند.

    ~4 ساعت
  5. 5.

    شناخت اشتباهات رایج JWT

    بررسی می‌کند اشتباهاتی مانند پذیرش الگوریتم none، عدم بررسی امضا و ذخیره اطلاعات حساس در Payload چه ریسک‌هایی ایجاد می‌کنند.

    ~3 ساعت
  6. 6.

    انتخاب محل ذخیره‌سازی امن JWT

    مقایسه می‌کند ذخیره JWT در localStorage و کوکی HttpOnly چه مصالحه‌ای بین ریسک XSS و CSRF ایجاد می‌کند.

    ~4 ساعت