Skip to main content

Flow JWT complet

THE HIVE utilise un schéma access + refresh token avec blacklist Redis partagée.

Caractéristiques

Architecture

Login

Appel API authentifié

Refresh

Rotation du refresh token : chaque refresh génère un nouveau refresh token et invalide l’ancien. Un refresh token ne peut être utilisé qu’une fois.

Détection de replay

Si un refresh token déjà révoqué est réutilisé, tous les refresh tokens du user sont révoqués en cascade et un incident est loggé.

Logout

Structure du JWT

Claims

Gestion côté client (JS)

Ne pas stocker l’access token en localStorage → vulnérable XSS. Preferer mémoire + refresh en cookie HttpOnly.

Clock skew

Le backend tolère 30 secondes d’écart entre l’horloge client et l’horloge serveur. Au-delà, le token est considéré invalide.

Horizon des sessions