背景
現在(ADR 014)は JWT を httpOnly Cookie に格納するステートレス方式を採用。
MVP としては十分だが、以下のリスクが残る。
- ログアウト後もサーバー側で JWT を即時失効できない(有効期限まで有効)
- トークン盗取時に有効期限内は悪用可能
方針
JWT をやめて セッション ID(Opaque Token)方式に移行する
実装内容
現状 vs 移行後
|
JWT(現状) |
セッション ID(本 Issue) |
| 即時失効 |
x |
o |
| 追加インフラ |
なし |
sessions テーブル |
| PyJWT |
必要 |
不要 |
関連
背景
現在(ADR 014)は JWT を httpOnly Cookie に格納するステートレス方式を採用。
MVP としては十分だが、以下のリスクが残る。
方針
JWT をやめて セッション ID(Opaque Token)方式に移行する
実装内容
現状 vs 移行後
関連