Какая типичная ошибка при работе с refresh token flow и как ее избежать?
Что хотят услышать интервьюеры:
Ошибка: не реализовать revoke/rotation и получить долгоживущую сессию злоумышленника.
Ответ:
Как избежать: вернитесь к контракту и назначению темы: refresh token позволяет обновлять access token без повторного логина. Проверьте edge cases: null, конкурентный доступ, транзакции, ошибки, объем данных и lifecycle Spring/JVM.
Хороший кандидат: объясняет симптом, причину и безопасное исправление, а не просто вспоминает термин.
// short access token + refresh rotation