JWT 完整攻略:原理、實務設計與常見誤區
讓學習者能正確設計並維運 JWT-based 的身份驗證系統,理解 stateless 驗證的取捨,並避開 revocation 與 algorithm confusion 等常見安全誤區
3 sections · 8 lessons
Course outline
JWT 基礎與運作原理
- JWT 的結構:header, payload, signature
- 為什麼 JWT 是 stateless 的
- Signature 驗證 vs 加密:常被搞混的兩件事
實務設計模式
- Access token 與 refresh token 的分工
- Token 過期時間怎麼設定
常見誤區與安全性
- Revocation 問題:JWT 無法主動失效
- Algorithm confusion 攻擊
- 不該放進 payload 的資料