API サーバ AT ① API リクエスト + AT ② 200 OK(署名検証のみ) を検証するだけ 🔐 認証サーバ AT 発⾏・RT 管理 ⏱ AT 期限切れ ③ API リクエスト + 期限切れ AT ④ 401 Unauthorized ⑤ POST /refresh + RT(リフレッシュトークン) ⑥ 新しい AT(RT は認証サーバが管理・失効可能) AT: 短命・API サーバは署名検証のみ | RT: ⻑命だが認証サーバ側で失効できる 「API アクセスのたびに添える JWT」を アクセストークン(AT) と呼ぶ 盗まれたときの被害を限定するため、アクセストークンは数分〜1 時間程度の 短命 にする ただし短命にすると、今度は 数分ごとに再ログイン が必要になってしまう…(→ 次ページ) 9