Bảo mật API với JWT: những sai lầm thường gặp
Backend

Bảo mật API với JWT: những sai lầm thường gặp

30/09/2026 0 lượt xem

Token JWT tiện lợi nhưng dễ dùng sai. Bài viết chỉ ra các lỗi phổ biến và cách khắc phục.

JWT không phải là phép màu

JWT chỉ được ký, không được mã hóa. Bất kỳ ai cũng đọc được nội dung, vì vậy đừng để dữ liệu nhạy cảm bên trong.

“Bảo mật là quy trình, không phải một tính năng.”

Những điểm chính

  • Đặt thời hạn ngắn cho access token
  • Dùng refresh token có xoay vòng
  • Không lưu token trong localStorage nếu tránh được

Bảng tóm tắt

Sai lầmHậu quảCách sửa
Token sống quá lâuKhó thu hồiRút ngắn thời hạn
Khóa ký yếuBị giả mạoDùng khóa dài, quay vòng
Không kiểm tra thuật toánBị tấn công alg=noneChỉ chấp nhận thuật toán cố định

Các bước thực hiện

  1. Rà soát cấu hình ký token
  2. Thiết lập thời hạn hợp lý
  3. Bật cơ chế thu hồi
  4. Kiểm thử bảo mật định kỳ

Bảo mật tốt là bảo mật được kiểm chứng liên tục.

Được phát triển bởi Đại Việt Số dựa trên nền tảng công nghệ của Cloudzone