Back to blog
  • Keamanan
  • Integrasi Sistem

Rotasi Token dan Refresh: Akses Tanpa Meminta Ulang Sandi

by Mono Solusi

Token akses berumur pendek untuk mengurangi risiko. Tapi memaksa pengguna login ulang setiap kali berakhir menyebalkan. Token refresh menyelesaikan: memperbarui token akses tanpa interaksi pengguna.

Pemisahan peran

Token akses digunakan untuk memanggil API; token refresh hanya untuk memperoleh token akses baru. Jangan gunakan token refresh sebagai token akses — mereka berperan berbeda dan disalahgunakan bila dicampur.

Rotasi refresh token

Praktik baik: setiap refresh, terbitkan token refresh baru juga (rotasi), dan tandai yang lama sebagai usang. Ini membatasi jendela penyalahgunaan. Bila token refresh lama dipakai, bisa sinyal pembajakan.

Pencabutan saat insiden

Token refresh harus dapat dicabut: saat pengguna logout, ganti sandi, atau insiden terdeteksi. Tanpa pencabutan, sesi yang dikompromikan bertahan sampai kedaluwarsa. Kelola daftar pencabutan dan periksa setiap refresh.

Have a problem you want solved?

Tell us what you need. We help map a realistic technical path forward — no overpromising.