私はこのブログ投稿 ( https://auth0.com/blog/2015/04/09/adding-authentication-to-your-react-flux-app/ ) をフォローしており、JWT の側面について混乱しています。
上記の投稿は、Cookie として保存されている JWT があるかどうかを確認することで、ユーザーが既にログインしているかどうかをテストしているようです。ある場合は、それをデコードしてユーザー名やその他の情報を見つけ、ユーザーを認証された場所にリダイレクトします。ページ。
誰かが偽の JWT Cookie を追加して、アプリの認証された部分にアクセスするのを妨げているのは何ですか? 明らかな何かが欠けているに違いありません。言い換えれば、セッションを維持するとき、フロントエンドは、JWT が「サーバーによって署名された」ものであり、アクセスを試みるために不正に作成されたものではないことをどのように保証するのでしょうか?