Anotei essa no caderno depois de errar numa entrevista de verdade. Hoje ela vive no meu baralho de Security. Abaixo, a resposta como eu daria agora.
A resposta, como você fala na entrevista
JSON Web Token: header.payload.signature — SIGNED (tamper-proof), NOT encrypted: anyone can READ the payload, so never put secrets inside.
Short-lived access token + refresh token with rotation.
Storage: httpOnly cookie beats localStorage (JavaScript — and therefore XSS — can't read httpOnly cookies).
Trap: you can't revoke a JWT — that is WHY access tokens are short-lived.
pegadinha clássica · anotada no caderno
Ler é fácil. Falar isso em inglês, sob pressão, com alguém avaliando, é outra história. No VagaGringa esse tópico vira flashcard com repetição espaçada, cai em quiz e entra no simulado.
Treinar este tópico no app