JWT không phải là phép màu
JWT chỉ được ký, không được mã hóa. Bất kỳ ai cũng đọc được nội dung, vì vậy đừng để dữ liệu nhạy cảm bên trong.
“Bảo mật là quy trình, không phải một tính năng.”
Những điểm chính
- Đặt thời hạn ngắn cho access token
- Dùng refresh token có xoay vòng
- Không lưu token trong localStorage nếu tránh được
Bảng tóm tắt
| Sai lầm | Hậu quả | Cách sửa |
|---|---|---|
| Token sống quá lâu | Khó thu hồi | Rút ngắn thời hạn |
| Khóa ký yếu | Bị giả mạo | Dùng khóa dài, quay vòng |
| Không kiểm tra thuật toán | Bị tấn công alg=none | Chỉ chấp nhận thuật toán cố định |
Các bước thực hiện
- Rà soát cấu hình ký token
- Thiết lập thời hạn hợp lý
- Bật cơ chế thu hồi
- Kiểm thử bảo mật định kỳ
Bảo mật tốt là bảo mật được kiểm chứng liên tục.
