JWT ou session : révocation, refresh tokens et stockage du token
Deux modèles d'authentification, deux endroits où vit l'état de connexion. Cet article compare le JWT et la session serveur sur les points qui coincent en production : la révocation immédiate, le rôle exact des refresh tokens, les situations où le JWT complique le travail, et l'endroit où ranger le token côté navigateur selon l'OWASP et la RFC 10017.