Banyak pengembang menggunakan JWT untuk autentikasi API karena sifatnya yang stateless. Namun, JWT memiliki kelemahan bawaan jika tidak diimplementasikan dengan hati-hati.
Masalah pencabutan (Revocation)
Karena JWT divalidasi secara lokal tanpa memeriksa database, mencabut akses pengguna yang tokennya masih berlaku sangat sulit. Selain itu, menyimpan JWT di LocalStorage membuatnya rentan terhadap serangan XSS.
Praktik terbaik
Gunakan token berumur pendek (short-lived) yang dipadukan dengan Refresh Token yang disimpan dalam cookie HttpOnly. Untuk aplikasi kritis, pertimbangkan kembali menggunakan sesi berbasis server (stateful) yang lebih mudah dikontrol.

Komentar
Belum ada komentar yang disetujui.