Jebakan JWT: Token yang Tidak Seunggul Klaimnya
JSON Web Token populer karena stateless: server tidak perlu menyimpan sesi. Tapi kemudahan itu menyembunyikan beberapa jebakan yang sering muncul di produksi.
Pencabutan sulit
Karena token disimpan di sisi klien, mencabut sebelum kedaluwarsa sulit tanpa memperkenalkan kembali state. Untuk hak yang sensitif, gunakan access token berumur pendek + refresh token yang bisa dicabut.
Muatan membengkak
JWT membawa muatan di dalamnya. Memasukkan terlalu banyak klaim membuat setiap permintaan gemuk. Simpan sedikit, ambil detail lain lewat panggilan terpisah bila perlu.
Jangan percaya begitu saja
Token yang valid secara tandatangan belum tentu sah secara bisnis (pengguna diblokir, peran berubah). Selalu validasi kebutuhan kontekstual, bukan hanya tanda tangan. JWT adalah bukti, bukan kebenaran mutlak.