Sicherheit
Persönliche oder Rollen-Daten im JWT-Payload
Woran du es erkennst
Der decodierbare Payload eines beobachteten Tokens enthält Claims wie E-Mail, Name, Rolle oder Admin-Flags.
Warum es zählt
Der Payload ist nur Base64-kodiert, nicht verschlüsselt — Browser-Erweiterungen, Logs und Proxys lesen ihn mit. Personenbezogene Daten im Token sind damit faktisch öffentlich und blähen das Token zusätzlich auf.
So behebst du es
- Nur Referenzen (sub, jti) ins Token legen; Profil- und Rollendaten serverseitig anhand der Referenz nachladen.
- Unvermeidbare Claims auf das Minimum reduzieren (Datensparsamkeit) und Tokens nicht in Logs/URLs spiegeln.