Ребят, шибко не бейте. Лучше объясните, желательно непопулярно. До сих пор плохо понимаю, как работают JWT-токены.
Если их так легко распарсить (
jwt.ms чел) и уже по распарсенной инфе проверять, имеет ли субъект доступ к объекту, то что мне мешает создать свой JWT-токен для атаки на ресурс?
Допустим, бек совсем тупой, не имеет БД. Вдруг у меня кончился доступ к ресурсу, я меняю в распарсенном JWT дату на более свежую, собираю его обратно, иду на ресурс - он меня пропускает. Не? Почему это невозможно?