DZone.com Feed 日本語
フォロー
Node.jsにおけるリフレッシュトークンローテーション:ログアウトせずにトークン盗難を防ぐ
JWTベースの認証は、開始するのは簡単ですが、正しく実装するのは驚くほど難しいです。ブラウザに保存された長期間有効なアクセストークンのナイーブな設定は、セキュリティ上のリスクとなります。短期間有効なアクセストークンとリフレッシュトークンを組み合わせるという教科書的な解決策は、それ自体に問題をもたらします。リフレッシュトークンが盗まれた場合、どうなるのか?この記事では、リフレッシュトークンのローテーションと再利用検出の実装について解説します。これは、盗まれたトークンの被害を限定しつつ、正当なユーザーをログイン状態に保つパターンです。すべての例はNode.jsとExpressを使用しています。