любой человек в том же дебаггере jwt.io может этот флаг увидеть
нет, так делать не надо
Можно. Увидеть может, подменить — нет.
С одной стороны - увидит, но сделать-то ничего не сможет. С другой стороны - зачем эту информацию хранть в jwt?
потому что этот флаг лежит в бд, которая предназначена для другого микросервиса
Можно, но в любом случае всю информацию о пользователя туда не будешь запихивать — придётся сходить в базу за той же авторизацией. А если и пихать в jwt, то это дополнительный трафик и нагрузка на канал
Переживать из-за траффика на один ключик...
За один ключик можно не переживать, откуда я знаю сколько там ещё ключей :D Может, вся энтитя лежит в jwt
Смотря насколько долго валиден ключ
Обсуждают сегодня