• ↑↓ pour naviguer
  • pour ouvrir
  • pour sélectionner
  • ⌘ ⌥ ↵ pour ouvrir dans un panneau
  • ←→ pour naviguer
  • esc pour rejeter
⌘ '
raccourcis clavier

The Problem

How does server know request is from logged-in user without storing session on server?

Formal Definition

Per Wikipedia: “API authentication over HTTP often uses token in Authorization header — Bearer JWT or session cookie — verified per request.”

Explanation

Like wristband at festival — gate checks band each entry, does not remember your face.

How It Works

  1. Client logs in, gets token
  2. Client sends Authorization: Bearer each request
  3. Server verifies signature/expiry
  4. Server loads principal
  5. Returns 401 if invalid

Visual Explanation

api_authentication_http A Login B Bearer Token A->B step 1 C Verify B->C step 2

Semantic Network

semantic_api_authentication_http THIS API Authentication over HTTP REL1 Related THIS--REL1 related REL2 Prereq THIS--REL2 builds from

Key Properties

  • Stateless — token carries claims
  • Short expiry plus refresh
  • Bearer must be over HTTPS
  • Revocation needs denylist

Real-World Example

Authorization: Bearer eyJ...

Connections

Edge Cases & Gotchas

  • Storing JWT in localStorage XSS risk
  • Long-lived token without refresh