JWT: as armadilhas que deixam sua API aberta
JWT é prático, mas cheio de detalhes que viram brecha: algoritmo aceito, expiração longa, token no lugar errado. As armadilhas mais comuns e como evitá-las.
Por Equipe We Codex3 min de leitura
JSON Web Tokens viraram padrão para autenticar APIs, apps e integrações. Um token assinado carrega quem é o usuário e até quando vale. Simples — e, por isso mesmo, fácil de configurar errado.
Armadilha 1: aceitar qualquer algoritmo
Bibliotecas antigas aceitavam tokens com algoritmo none ou permitiam trocar o tipo de assinatura. Sempre fixe o algoritmo esperado na verificação.
Armadilha 2: expiração longa demais
Um token que vale 30 dias, se vazar, dá 30 dias de acesso. Use tokens de acesso curtos (minutos) e um token de renovação guardado com mais cuidado — o equilíbrio é tema de Sessões e expiração: o equilíbrio entre segurança e conveniência.
Armadilha 3: não ter como revogar
JWT puro não "desloga": continua válido até expirar. Para trocar senha ou bloquear um usuário, mantenha uma lista de revogação ou versão de sessão.
Armadilha 4: dados sensíveis no token
O conteúdo do JWT é apenas codificado, não criptografado. Qualquer um lê. Nunca coloque CPF, permissões detalhadas ou dados pessoais além do necessário.
Armadilha 5: guardar no lugar errado
- Navegador:
localStorageé acessível por qualquer script — um XSS rouba o token (XSS em aplicações React: onde o React não te protege). CookiesHttpOnlysão mais seguros (CSRF e cookies SameSite: o que mudou e o que ainda importa). - App: use o armazenamento seguro do sistema (Onde guardar tokens no celular: Keychain, Keystore e SecureStore).
Armadilha 6: segredo fraco
A chave de assinatura precisa ser longa, aleatória e guardada fora do código (Variáveis de ambiente e segredos: o .env não é cofre).
Veja Segurança Anti-Hacker da We Codex ou fale com a gente.
- JWT
- Autenticação
- Segurança
- APIs
Resolver de vez, com quem faz isso todo dia
Quer saber quão exposto está o seu sistema hoje?
Este artigo mostra o caminho. A implementação sob medida — o detalhe que muda o resultado no seu caso — é o trabalho da We Codex, empresa de engenharia do grupo Wocom.
Continue lendo
Tudo sobre Segurança- Ler artigo
Segurança3 min
CSRF e cookies SameSite: o que mudou e o que ainda importa
Os navegadores mudaram o comportamento padrão dos cookies e muita gente achou que CSRF tinha acabado. Não acabou. Veja o que ainda precisa de atenção.
- Ler artigo
Segurança3 min
Sessões e expiração: o equilíbrio entre segurança e conveniência
Pedir login a cada 10 minutos irrita; deixar a sessão aberta para sempre é arriscado. Veja como equilibrar segurança e conveniência nas sessões.
- Ler artigo
Mobile3 min
Onde guardar tokens no celular: Keychain, Keystore e SecureStore
Token de acesso guardado em texto puro no celular é presente para quem tiver acesso ao aparelho. Veja onde e como guardar dados sensíveis em apps.