Чем JWT отличается от session cookie и когда что выбрать?

JavaMiddleSpring Security и AuthСравнениеjava|spring security и auth|jwt

Что хотят услышать интервьюеры:

Сравнение: JWT стоит сравнивать с session cookie по критериям читаемости, безопасности, производительности, тестируемости и поддержки командой.

Ответ:

Когда выбирать JWT: когда его свойства прямо соответствуют задаче: JWT переносит claims и подпись, но сам по себе не решает logout/refresh.

Слабый ответ: “так принято в Spring/Java”. На собеседовании лучше объяснить ограничения и цену выбора.

Authorization: Bearer <token>

Источники

Похожие вопросы