Flow JWT complet
THE HIVE utilise un schéma access + refresh token avec blacklist Redis partagée.
Caractéristiques
Architecture
Login
Appel API authentifié
Refresh
Rotation du refresh token : chaque refresh génère un nouveau refresh token et invalide l’ancien. Un refresh token ne peut être utilisé qu’une fois.
Détection de replay
Si un refresh token déjà révoqué est réutilisé, tous les refresh tokens du user sont révoqués en cascade et un incident est loggé.
Logout
Structure du JWT
Claims
Gestion côté client (JS)
Ne pas stocker l’access token en localStorage → vulnérable XSS. Preferer mémoire + refresh en cookie HttpOnly.
Clock skew
Le backend tolère 30 secondes d’écart entre l’horloge client et l’horloge serveur. Au-delà, le token est considéré invalide.
Horizon des sessions