Sicherheit

JWT ohne oder mit sehr langer Gültigkeit

Üblicher Schweregrad: niedrig · Aufwand: gering

Woran du es erkennst

Ein beobachtetes Token hat kein exp-Claim oder ein Ablaufdatum weit in der Zukunft (über 30 Tage).

Warum es zählt

Zustandslose JWTs lassen sich praktisch nicht widerrufen — ein entwendetes Token (XSS, Logs, Proxy) bleibt unbegrenzt oder wochenlang gültig. Kurze Laufzeiten begrenzen das Schadensfenster.

So behebst du es

  1. exp mit kurzer Gültigkeit setzen (Minuten bis wenige Stunden) und bei Bedarf über rotierende Refresh-Tokens verlängern.
  2. Für wirklich langlebige Zugänge opake, serverseitig widerrufbare Sessions statt langlebiger JWTs verwenden.

Zum Nachlesen