Sicherheit
JWT ohne oder mit sehr langer Gültigkeit
Woran du es erkennst
Ein beobachtetes Token hat kein exp-Claim oder ein Ablaufdatum weit in der Zukunft (über 30 Tage).
Warum es zählt
Zustandslose JWTs lassen sich praktisch nicht widerrufen — ein entwendetes Token (XSS, Logs, Proxy) bleibt unbegrenzt oder wochenlang gültig. Kurze Laufzeiten begrenzen das Schadensfenster.
So behebst du es
- exp mit kurzer Gültigkeit setzen (Minuten bis wenige Stunden) und bei Bedarf über rotierende Refresh-Tokens verlängern.
- Für wirklich langlebige Zugänge opake, serverseitig widerrufbare Sessions statt langlebiger JWTs verwenden.