Pular para o conteúdo

JWT: as armadilhas que deixam sua API aberta

JWT é prático, mas cheio de detalhes que viram brecha: algoritmo aceito, expiração longa, token no lugar errado. As armadilhas mais comuns e como evitá-las.

Por Equipe We Codex3 min de leitura

JSON Web Tokens viraram padrão para autenticar APIs, apps e integrações. Um token assinado carrega quem é o usuário e até quando vale. Simples — e, por isso mesmo, fácil de configurar errado.

Armadilha 1: aceitar qualquer algoritmo

Bibliotecas antigas aceitavam tokens com algoritmo none ou permitiam trocar o tipo de assinatura. Sempre fixe o algoritmo esperado na verificação.

Armadilha 2: expiração longa demais

Um token que vale 30 dias, se vazar, dá 30 dias de acesso. Use tokens de acesso curtos (minutos) e um token de renovação guardado com mais cuidado — o equilíbrio é tema de Sessões e expiração: o equilíbrio entre segurança e conveniência.

Armadilha 3: não ter como revogar

JWT puro não "desloga": continua válido até expirar. Para trocar senha ou bloquear um usuário, mantenha uma lista de revogação ou versão de sessão.

Armadilha 4: dados sensíveis no token

O conteúdo do JWT é apenas codificado, não criptografado. Qualquer um lê. Nunca coloque CPF, permissões detalhadas ou dados pessoais além do necessário.

Armadilha 5: guardar no lugar errado

Armadilha 6: segredo fraco

A chave de assinatura precisa ser longa, aleatória e guardada fora do código (Variáveis de ambiente e segredos: o .env não é cofre).

Veja Segurança Anti-Hacker da We Codex ou fale com a gente.

  • JWT
  • Autenticação
  • Segurança
  • APIs
CompartilharWhatsAppLinkedIn

Resolver de vez, com quem faz isso todo dia

Quer saber quão exposto está o seu sistema hoje?

Este artigo mostra o caminho. A implementação sob medida — o detalhe que muda o resultado no seu caso — é o trabalho da We Codex, empresa de engenharia do grupo Wocom.