Genel Mimari
| Katman | Görev |
| API Endpoint | /api/login, /api/register, /api/profile |
| Auth Controller | Login/register işlemlerini yönetir |
| JWT Service | Token üretimi ve doğrulamasını yapar |
| Middleware | Her istekte token’i kontrol eder |
| User Model | DB’deki user tablosu ile çalışır |
Temel Endpoint’ler
| Endpoint | Amaç |
POST /api/register | Yeni kullanıcı kaydı |
POST /api/login | JWT access token üretir |
GET /api/me | Token’e göre kullanıcı bilgisi döner |
POST /api/logout | Refresh token vs. iptal (isteğe bağlı) |
POST /api/refresh | Access token yenileme |
JWT Yapısı
| Parça | Açıklama |
| Header | Algoritma (HS256 vs.) |
| Payload | Kullanıcı id, rol, expire zamanı |
| Signature | Gizli anahtar ile imzalanan kısım |
Güvenlik Noktaları
| Konu | Tavsiye |
| Expire | Access token kısa süreli (10–15 dk) |
| Refresh Token | Daha uzun süreli, HTTP-only cookie’de |
| Role Claim | Payload’da rol bilgisi tutulabilir |
| HTTPS | Zorunlu, yoksa token çalınabilir |
| Rate Limit | Auth endpoint’leri kısıtlanmalı |
Yanıt vermek için giriş yapmış olmalısınız.
0
alıntı seçildi