🔐 یک API امن فقط با JWT ساخته نمیشود
استفاده از JWT به این معنی نیست که API شما امن است.
حالا JWT فقط یکی از روشهای انتقال اطلاعات هویتی است.
امنیت API باید چند لایه داشته باشد:
Authentication
کاربر چه کسی است؟
↓
Authorization
به چه Resourceهایی دسترسی دارد؟
↓
Input Validation
چه دادهای اجازه ورود دارد؟
↓
Rate Limiting
چند درخواست در یک بازه مجاز است؟
↓
Output Filtering
چه اطلاعاتی اجازه خروج دارد؟
↓
Logging & Monitoring
اگر حملهای اتفاق افتاد، چطور متوجه شویم؟
یکی از خطرناکترین اشتباهات این است که توسعهدهنده تمام تمرکز خود را روی Token بگذارد و بقیه لایهها را فراموش کند.
اینجا JWT معتبر میتواند متعلق به یک کاربر واقعی باشد؛
اما این سؤال همچنان باقی است:
آیا این کاربر اجازه انجام این عملیات را دارد؟
@CodeVerse_dev
Post #564
450
- 👍 6
- ❤ 2