secret key не подделан. Соотвественно всем пользователям выдаётся валидный токен, но с разным вторым блоком (информацией). 2-ой блок можно декодировать и увидеть какая информация в нем храниться любому человеку(просто открыв сайт с base64 декодированием что-то такое). Можно написать свой 2-ой блок, и поменять его у валдного токене и отправить серверу, и для сервера токен останется валидный, так как третий блок никто не трогал. Соответсвенно без бд не обойтись
Или я чего-то не знаю, не понимаю?
никто не мешает кодировать полезную нагрузку
3-й блок это не только secret key, а 2-ой блок + secret key
к тому же ты кое-что путаешь. третий блок строится на основе второго. то есть поменяв второй блок - третий уже не сойдется
Обсуждают сегодня