Co je token
Token je digitální řetězec (typicky krátký kód nebo klíč), který se používá k ověření identity nebo oprávnění bez nutnosti opakovaně zadávat přihlašovací údaje.
V praxi nahrazuje citlivé informace, jako je heslo. Místo toho, aby se při každém požadavku posílalo heslo, pracuje systém s tokenem, který reprezentuje konkrétního uživatele nebo přístup.
Jak token funguje
Token vzniká po úspěšné autentizaci. Systém ho vydá uživateli nebo aplikaci a ten ho následně používá při dalších požadavcích.
Typický průběh:
- uživatel se přihlásí (např. jméno a heslo)
- systém ověří identitu
- vytvoří token
- token se připojuje k dalším požadavkům
- server podle něj pozná, kdo požadavek posílá
Díky tomu není nutné znovu ověřovat přihlašovací údaje při každé akci.
K čemu se token používá
Tokeny se používají v různých situacích, kde je potřeba bezpečně identifikovat uživatele nebo aplikaci.
Nejčastěji:
- přihlášení a správa relace
- přístup k API
- autorizace mezi službami
- jednorázové odkazy (např. reset hesla)
Například při práci s API se token posílá v každém požadavku jako důkaz oprávnění.
Typy tokenů
Token není jeden konkrétní formát – existuje více variant podle použití.
Nejběžnější typy:
- access token – slouží pro přístup k systému nebo API
- refresh token – používá se k obnovení access tokenu
- JWT (JSON Web Token) – token obsahující data o uživateli
Každý typ má jiný účel a životnost.
Proč jsou tokeny důležité
Tokeny zvyšují bezpečnost a zároveň zjednodušují práci s přihlášením. Umožňují řídit přístup bez nutnosti opakované autentizace a bezpečně komunikovat mezi systémy.
Zároveň lze token kdykoliv zneplatnit nebo jeho platnost omezit.
Na co si dát pozor
Token funguje jako klíč k účtu. Pokud ho někdo získá, může se vydávat za uživatele.
Rizika:
- odcizení tokenu (např. skriptem nebo únikem dat)
- příliš dlouhá platnost
- ukládání na nebezpečném místě
Proto je důležité tokeny chránit a správně nastavovat jejich životnost. Token nenahrazuje identitu, ale reprezentuje ji. Kdo má platný token, může se chovat jako daný uživatel.