مهندسی محصول · DevOps · امنیتپاسخ‌گویی سریع به پروژه‌های جدی
← بازگشت به بلاگ
SecurityBackendBugsDailySEO

چاله‌های JWT و Refresh Token که نشست را می‌دزدند

ذخیره در localStorage، نبود rotation، و expiry بلند — باگ‌های احراز هویت رایج.

JWT ابزار است نه جادو. پیاده‌سازی بد از session سنتی هم خطرناک‌تر است.

اشتباه‌ها

- Access token بلندمدت در localStorage
- Refresh بدون rotation و بدون revoke
- نبود `aud`/`iss` و پذیرش توکن سرویس دیگر

الگوی عملی SPA

- Access کوتاه‌عمر
- Refresh در کوکی Secure/HttpOnly اگر ممکن است
- لیست سیاه یا نسخهٔ نشست برای logout سراسری

قبل از لانچ ادمین، این مسیر را در پنتست جداگانه تست کنید.

---

*منتشرشده برای سئوی فنی دامنه · ۱۴۰۵/۵/۲۸ · دسته: Bugs*