Security junior

JWT — структура и как работает?

Ответ

Три части через точку: header.payload.signature. Header: алгоритм (HS256). Payload: данные (userId, exp, roles) — только Base64Url-кодируется, но НЕ шифруется, поэтому пароли туда класть нельзя. Signature: HMAC(header+payload, secret), проверяется без хранения сессии на сервере.

Разбор: JWT — это три части через точку (header.payload.signature): header задаёт алгоритм, payload содержит claims (userId, exp, roles), signature считается как HMAC от header и payload с секретом. Ключевая ловушка: payload только кодируется Base64Url, но НЕ шифруется — его можно прочитать, поэтому пароли туда класть нельзя. Подпись не случайна, а детерминированно вычисляется и проверяется без хранения сессии на сервере.

Хочешь так же по своей компании — с вопросами по грейдам и задачами? Закажи гайд или забери свежее в Telegram.

Заказать гайд Пройти тест
новые гайды и свежие вопросы с собесов — первыми в Telegram Смотреть гайды Подписаться