2023年4月4日のブックマーク (1件)

  • そもそもJWTに関する私の理解は完全に間違っていた! - ブログなんだよもん

    TL;DR ステートレスなJWTはそもそもセッションの代替では無い アクセストークンとしての利用が基で数分レベルの短寿命な有効期限で利用 従来のセッションに近い概念はリフレッシュトークン。てか、リフレッシュトークンはセッションでも(たぶん)良い ユースケース的にモノリスには不要。SPAでMSAな時にメリットが出て来る。 はじめに Webで認証システムといえばセッション! と言う感じのレガシーおじさんなのですが、最近はJWTとかも出てきてとても気になっていました。新しいものは使ってみたくなりますよね? なので以前軽く調べてみたたのですが「JWTは危ない」とか「JWTをセッションに使うな」的な記事が大量に出て来ます。 co3k.org qiita.com 一方で反論記事もあり色んな議論が渦巻いています。そもそも利用を推奨する記事も多い。 auth0.hatenablog.com この辺りで「

    そもそもJWTに関する私の理解は完全に間違っていた! - ブログなんだよもん
    bel_h
    bel_h 2023/04/04
    今更ながら。