Глосарій

JWT

JWT (JSON Web Token) — компактний самодостатній токен для передачі інформації між сторонами у вигляді підписаного JSON-об'єкта. На відміну від сесій, сервер не зберігає жодного стану — вся інформація знаходиться в самому токені.

Структура

JWT складається з трьох Base64-кодованих частин, розділених крапкою: header.payload.signature. Header вказує алгоритм підпису. Payload містить claims — довільні дані (user_id, roles, exp). Signature дозволяє серверу перевірити, що токен не підроблений.

Коли використовувати

Підводні камені

JWT не можна «відкликати» до закінчення терміну дії без blacklist. Зберігайте в httpOnly cookie, а не localStorage — це захищає від XSS. Встановлюйте короткий exp (15–60 хв) і використовуйте refresh-токени.