Secret veritabanında hash'li tutulur (password_hash); ham hâli hiçbir
yerde saklanmaz. Yanlış secret ile pasif anahtar aynı hatayı alır — hangisinin
doğru olduğunu söylemek, geçerli bir key_id'yi doğrulamak olurdu.
Bu çözümü tarayıcı yaptı; sunucuya hiç sorulmadı. Payload şifreli değildir, yalnızca base64url ile kodlanmıştır. İmza gizliliği değil bütünlüğü sağlar: "bu içerik değiştirilmedi" der. Bu yüzden jetona parola, e-posta, TCKN gibi veri konmaz.
Çipler yolu ve metodu doldurur, göndermez. DELETE gibi geri
alınamaz bir işlemin tek tıkla çalışmasını istemiyoruz.
Henüz istek atılmadı
—
—
Doğrulamayı bilerek kır, API'nin cevabını gör
Son iki senaryonun farkına dikkat edin: 401 "kim olduğunu bilmiyorum", 403 ise "kim olduğunu biliyorum ama bunu yapamazsın" demektir. 403 alan bir istemcinin yeni jeton almasının hiçbir faydası yoktur — ikisini karıştıran istemci sonsuz döngüye girer.
Bu oturumda atılan istekler — satıra tıklayın
| Kod | İstek | Süre | Anahtar |
|---|