devterview_$ iniciar simulação

JWT vs. sessão em banco: trade-offs reais

MédioPlenoAutenticação

Pergunta

Compare autenticação via JWT stateless e via sessão armazenada no servidor. Qual o risco principal de cada uma?

Resposta esperada

JWT stateless carrega os dados do usuário no próprio token, assinado — o servidor não precisa consultar nada para validar, o que escala bem horizontalmente. O risco: revogar um token antes da expiração é difícil (ele continua válido até expirar, a menos que você mantenha uma blocklist — o que reintroduz estado). Sessão em banco/Redis dá controle total (revogar é só apagar a sessão), mas exige uma consulta a cada requisição autenticada e um store compartilhado entre instâncias do servidor.

Por que perguntam isso

O ponto que mais candidatos erram: achar que JWT é 'mais seguro' por padrão. Ele resolve escala, não segurança — a revogação é o trade-off real.

#autenticacao#jwt#seguranca
publicidade