JWT ابزار است نه جادو. پیادهسازی بد از session سنتی هم خطرناکتر است.
اشتباهها
- Access token بلندمدت در localStorage
- Refresh بدون rotation و بدون revoke
- نبود `aud`/`iss` و پذیرش توکن سرویس دیگر
الگوی عملی SPA
- Access کوتاهعمر
- Refresh در کوکی Secure/HttpOnly اگر ممکن است
- لیست سیاه یا نسخهٔ نشست برای logout سراسری
قبل از لانچ ادمین، این مسیر را در پنتست جداگانه تست کنید.
---
*منتشرشده برای سئوی فنی دامنه · ۱۴۰۵/۵/۲۸ · دسته: Bugs*
