JSON Web Token
JSON Web Token利用者や発行者に関するクレームをJSONで表し、署名や暗号化と組み合わせて当事者間で伝えるためのトークン形式です。
公式・公的資料で確認JWTのRFCは、クレームをJSONで表し、JWSの署名やJWEの暗号化と組み合わせて当事者間で伝えるコンパクトな形式を定義しています。JWTは認証・認可のプロトコルそのものではなく、情報を運ぶトークン形式です。 JWTは発行者、対象者、有効期限などのクレームを持ち運びやすく、OAuthやOpenID Connectのトークンとしても利用されます。ただし署名検証、発行者・対象・期限の確認、秘密情報の非格納、失効や盗難対策は別途必要です。 現在は、APIアクセス、IDトークン、アクセストークン、サービス間のクレーム交換で使われます。署名アルゴリズム、鍵、用途、保管場所、権限の最小化を受信側で検証し、JWTを権限そのものとは扱いません。