Guia de entrevista · Security

JWT?

do caderno de estudos · atualizado em 18 de julho de 2026
Para quem vai encarar entrevista de Security2 min

Anotei essa no caderno depois de errar numa entrevista de verdade. Hoje ela vive no meu baralho de Security. Abaixo, a resposta como eu daria agora.

A resposta, como você fala na entrevista

JSON Web Token: header.payload.signature — SIGNED (tamper-proof), NOT encrypted: anyone can READ the payload, so never put secrets inside.
Short-lived access token + refresh token with rotation.
Storage: httpOnly cookie beats localStorage (JavaScript — and therefore XSS — can't read httpOnly cookies).

Trap: you can't revoke a JWT — that is WHY access tokens are short-lived.

pegadinha clássica · anotada no caderno

Ler é fácil. Falar isso em inglês, sob pressão, com alguém avaliando, é outra história. No VagaGringa esse tópico vira flashcard com repetição espaçada, cai em quiz e entra no simulado.

Treinar este tópico no app