🐴 Дело о токенах доступа
JWT, access-токен и refresh-токен — термины, которые постоянно путают между собой. Кто-то говорит «JWT-токен», кто-то называет access-токен просто JWT, а refresh-токен воспринимает как «второй JWT». В итоге разные понятия превращаются в одно. Разберёмся, где здесь что.
JWT (JSON Web Token — веб-токен в формате JSON) — это формат токена. Он определяет, как токен устроен: заголовок, полезная нагрузка и подпись.
А access-токен (токен доступа) и refresh-токен (токен обновления) — это уже назначение токена. Access-токен используется для доступа к защищённым ресурсам. Например, после авторизации приложение получает его и отправляет вместе с запросами к серверу.
Refresh-токен нужен для получения нового access-токена, когда старый истёк или стал недействительным. Благодаря этому пользователю не приходится каждый раз заново вводить логин и пароль.
И вот здесь главное: JWT — это формат. Access — назначение. Refresh — другое назначение.
Access-токен может быть JWT, но не обязан им быть. Refresh-токен тоже может быть JWT, но тоже не обязан.
Например, сервер может выдать JWT в качестве access-токена, а refresh-токен сделать обычной случайной строкой. А может использовать JWT для обоих. Поэтому JWT — это не «третий токен» рядом с access и refresh. Он описывает формат, в котором может быть представлен один из этих токенов.
На практике эта разница важна и для тестировщика. Иначе легко запутаться, что именно проверять: структуру JWT, срок действия access-токена или механизм обновления через refresh-токен.
Казалось бы, три знакомых термина. А путают их между собой постоянно. 🐴
#QA #Тестирование #IT #Разработка #Программирование #Технологии #КарьераВIT #ITКарьера #Нетворкинг #Саморазвитие