JWT, Sessions и OAuth: как работает авторизация — 18 июня 2026 г. в 16:55:48.465
JWT, Sessions и OAuth: как работает авторизация 👋 Приветствую в мире цифровой безопасности! Давай расскажу про три самых частых подхода к управлению доступом в веб-апках. ⏺Session-based auth - классическая модель, где после логина сервер создаёт сессию и хранит её состояние у себя (в памяти, Redis или БД). Клиент получает только session ID в cookie. При каждом запросе сервер проверяет этот ID и восстанавливает пользователя. Минус - состояние нужно хранить и масштабировать, а плюс - это полный контроль и возможность мгновенно инвалидировать доступ. ⏺JWT - подход без серверного состояния. После логина сервер выдаёт подписанный токен, который клиент хранит и отправляет с каждым запросом. Сервер просто проверяет подпись и срок жизни токена, не обращаясь к базе. Удобно для распределённых систем, но сложнее с отзывом доступа: пока токен не истёк, он валиден, даже если пользователя уже заблокировали. ⏺OAuth 2.0 - не про логин сам по себе, а про делегирование доступа. Пользователь не даёт пароль стороннему сервису, а выдаёт ограниченный токен через авторизационный сервер. Например, «войти через Google» или дать приложению доступ только к почте без пароля. Часто используется вместе с OpenID Connect, который уже добавляет слой аутентификации. ⏺Если прям по простому: Session - про контроль на сервере, JWT - контроль в токене, а OAuth - контроль через делегированный доступ между сервисами. 🤖Бесплатный ChatGPT

