Встречается на собеседованиях • сегодня
Можно ли проверить только подпись при валидации JSON Web Token
Да, можно проверить только подпись JWT без валидации других claims (например, exp, iss и т.д.). Для этого в библиотеках обычно есть методы, которые проверяют только подпись.
Пример с jjwt:
java
Jwts.parserBuilder()
.setSigningKey(secretKey)
.build()
.parseClaimsJwt(token); // parseClaimsJwt() вместо parseClaimsJws() для неподписанных токеновПример с java-jwt:
java
DecodedJWT jwt = JWT.decode(token);
Algorithm algorithm = Algorithm.HMAC256("secret");
algorithm.verify(jwt); // Проверяем только подписьВажно: если токен подписан, но не проверяется, это может быть уязвимостью. Проверяйте хотя бы exp, если токен используется для аутентификации.

Софи собрала все вопросы. Тренируйся и получай
офферы быстрее!
офферы быстрее!
Попробовать бесплатно
Следующий вопрос
Это единственный вопрос по вашему фильтру
как отвечать на вопрос
пример собеседования
фреймворки на собеседовании
типичные вопросы junior
интервью вопросы и ответы