Встречается на собеседованиях • сегодня

Можно ли проверить только подпись при валидации JSON Web Token

Да, можно проверить только подпись JWT без валидации других claims (например, exp, iss и т.д.). Для этого в библиотеках обычно есть методы, которые проверяют только подпись.

Пример с jjwt:

java
Jwts.parserBuilder()
    .setSigningKey(secretKey)
    .build()
    .parseClaimsJwt(token); // parseClaimsJwt() вместо parseClaimsJws() для неподписанных токенов

Пример с java-jwt:

java
DecodedJWT jwt = JWT.decode(token);
Algorithm algorithm = Algorithm.HMAC256("secret");
algorithm.verify(jwt); // Проверяем только подпись

Важно: если токен подписан, но не проверяется, это может быть уязвимостью. Проверяйте хотя бы exp, если токен используется для аутентификации.

Sophi
Софи собрала все вопросы. Тренируйся и получай
офферы быстрее!
Попробовать бесплатноArrow

Следующий вопрос

Это единственный вопрос по вашему фильтру

как отвечать на вопрос
пример собеседования
фреймворки на собеседовании
типичные вопросы junior
интервью вопросы и ответы