Sicherheit

Persönliche oder Rollen-Daten im JWT-Payload

Üblicher Schweregrad: Hinweis · Aufwand: gering

Woran du es erkennst

Der decodierbare Payload eines beobachteten Tokens enthält Claims wie E-Mail, Name, Rolle oder Admin-Flags.

Warum es zählt

Der Payload ist nur Base64-kodiert, nicht verschlüsselt — Browser-Erweiterungen, Logs und Proxys lesen ihn mit. Personenbezogene Daten im Token sind damit faktisch öffentlich und blähen das Token zusätzlich auf.

So behebst du es

  1. Nur Referenzen (sub, jti) ins Token legen; Profil- und Rollendaten serverseitig anhand der Referenz nachladen.
  2. Unvermeidbare Claims auf das Minimum reduzieren (Datensparsamkeit) und Tokens nicht in Logs/URLs spiegeln.

Zum Nachlesen