Spring Boot

JWT & Stateless-Sicherheit

Stateless-Sicherheit mit JWT, Token-Generierung und -Validierung, Security-Filter, Refresh-Token

20 Interview-Fragen·
Senior
1

Wie ist die Struktur eines JWT (JSON Web Token) aufgebaut?

Antwort

Ein JWT besteht aus drei durch Punkte getrennten Teilen: Header (Algorithmus und Typ), Payload (Claims/Daten) und Signature (Integritätsprüfung). Jeder Teil ist Base64URL-codiert. Diese Struktur ermöglicht eine sichere und überprüfbare Übertragung von Informationen zwischen zwei Parteien.

2

Welcher JWT-Claim repräsentiert das Subjekt (den Benutzer) des Tokens?

Antwort

Der Claim 'sub' (subject) identifiziert das Subjekt des JWT, typischerweise den authentifizierten Benutzer (z. B. user ID oder username). Es ist ein in RFC 7519 definierter Standard-Claim. Weitere Standard-Claims sind 'iss' (issuer), 'exp' (expiration), 'iat' (issued at), 'aud' (audience) und 'jti' (JWT ID).

3

Was ist der wesentliche Unterschied zwischen den Signaturalgorithmen HMAC und RSA für JWT?

Antwort

HMAC (z. B. HS256) verwendet einen gemeinsam genutzten symmetrischen geheimen Schlüssel zum Signieren und Verifizieren, während RSA (z. B. RS256) ein asymmetrisches Schlüsselpaar verwendet (privater Schlüssel zum Signieren, öffentlicher zum Verifizieren). RSA ist vorzuziehen, wenn mehrere Dienste Tokens verifizieren müssen, ohne auf den Signierschlüssel zuzugreifen, wie in microservices-Architekturen.

4

Welcher JWT-Claim definiert das Ablaufdatum des Tokens?

5

Wie sollte ein Client ein JWT in einer HTTP-REST-Anfrage senden?

+17 Interview-Fragen

Meistere Spring Boot für dein nächstes Interview

Zugang zu allen Fragen, Flashcards, technischen Tests, Code-Review-Übungen und Interview-Simulatoren.

Kostenlos starten