Spring 27/07/2026 8 phút

OAuth2 không phải để đăng nhập — nó là chìa khoá valet, và dùng nhầm nó để xác thực là một lỗ hổng

Access token của OAuth2 như chìa khoá valet: cho phép làm một việc cụ thể mà không phải là bạn; OIDC mới kẹp thêm tấm thẻ căn cước (id_token) trả lời 'ai'. Luồng duy nhất còn đúng năm 2026, PKCE, đăng nhập Google trong Spring, và ánh xạ vào người dùng.

Spring 26/07/2026 8 phút

JWT không mã hoá gì cả và không thu hồi được — ba câu hỏi phải trả lời trước khi bỏ session

JWT như vòng đeo tay lễ hội dán niêm: ai cũng đọc được chữ in trên đó, không giả được, nhưng cổng đã phát thì không thu lại được tới khi hết hạn. Session như vé gửi đồ. Đo bốn kiểu token giả bị chặn, chi phí ký/xác minh, và vì sao không thu hồi được là vấn đề thật.