Keycloak en Producción · Lección 17
¿Qué componentes conforman la estructura de un JSON Web Token (JWT), el formato estándar usado por Keycloak para sus tokens?
Un header (que describe el algoritmo de firma usado), un payload (que contiene las afirmaciones o claims sobre el usuario y el token), y una firma (que permite verificar que el token no fue alterado después de ser emitido), separados entre sí por puntos
Un JWT solo contiene exactamente un único componente en total, sin ninguna estructura interna adicional real más allá de ese componente aislado
El contenido del payload de un JWT está cifrado de forma que resulta completamente ilegible para cualquiera que no tenga la clave secreta correspondiente
La firma de un JWT no tiene absolutamente ninguna relación real con la capacidad de detectar si el contenido del token fue modificado después de haber sido emitido
Keycloak en Producción · Lección 17
Completa el código
La firma permite verificar que el token no fue alterado después de ser
Revisa: la firma permite verificar que el token no fue alterado después de ser emitido.
Keycloak en Producción · Lección 17
¿Por qué que el payload de un JWT sea técnicamente legible (solo codificado, no cifrado) significa que nunca se debería incluir información verdaderamente secreta o sensible directamente dentro de ese token?
Pista: la codificación Base64 usada en el payload es trivialmente reversible por cualquiera, sin necesitar ninguna clave secreta especial para decodificarla y leer su contenido; la firma del JWT protege la integridad (verificando que no fue alterado), pero no oculta ni cifra el contenido, así que cualquier persona que intercepte ese token podría leer directamente cualquier información incluida en el payload, razón por la cual nunca se debería incluir ahí información verdaderamente secreta o sensible.
✓
¡Lección completada!
Estructura de un JWT y cómo validarlo
0
XP ganado
3
Vidas restantes