Kembali ke blog
  • Keamanan
  • Integrasi Sistem

Rotasi Token dan Refresh: Akses Tanpa Meminta Ulang Sandi

oleh Mono Solusi

Token akses berumur pendek untuk mengurangi risiko. Tapi memaksa pengguna login ulang setiap kali berakhir menyebalkan. Token refresh menyelesaikan: memperbarui token akses tanpa interaksi pengguna.

Pemisahan peran

Token akses digunakan untuk memanggil API; token refresh hanya untuk memperoleh token akses baru. Jangan gunakan token refresh sebagai token akses — mereka berperan berbeda dan disalahgunakan bila dicampur.

Rotasi refresh token

Praktik baik: setiap refresh, terbitkan token refresh baru juga (rotasi), dan tandai yang lama sebagai usang. Ini membatasi jendela penyalahgunaan. Bila token refresh lama dipakai, bisa sinyal pembajakan.

Pencabutan saat insiden

Token refresh harus dapat dicabut: saat pengguna logout, ganti sandi, atau insiden terdeteksi. Tanpa pencabutan, sesi yang dikompromikan bertahan sampai kedaluwarsa. Kelola daftar pencabutan dan periksa setiap refresh.

Punya masalah yang ingin diselesaikan?

Ceritakan kebutuhan Anda. Kami bantu memetakan langkah teknis yang realistis — tanpa janji berlebihan.