Estoy construyendo un sistema de autenticación y autorización en javacript usando el token JWT básicamente cuando inicio sesión y almaceno en httponly cookies:
Cuando el JWT sigue siendo válido, las páginas protegidas realizarán una verificación remota de la validez del usuario (solicito una API que pase el ID de usuario y el token de autenticación como portador de autorización) la verificación remota puede llevar algún tiempo (menos de un segundo), pero cada protegido la página muestra una rueda giratoria de carga mientras se verifica; Me preguntaba qué tan seguro es asumir que el usuario ha iniciado sesión, el JWT aún es válido (o el token de actualización obtiene un nuevo JWT) y la cookie con los datos del usuario está presente. No hay solicitudes externas involucradas, a menos que necesite actualizar el JWT
Me preguntaba qué tan seguro es asumir que el usuario ha iniciado sesión, el JWT aún es válido (o el token de actualización obtiene un nuevo JWT) y la cookie con los datos del usuario está presente
Los JWT no son aptos como mecanismo de gestión de sesiones. Un JWT tiene su propio tiempo de vencimiento y esto es independiente de la sesión del usuario. Si necesita administrar la sesión de un usuario, simplemente use mecanismos para sesiones y elimine el JWT.