SESSION · JWT Trung cấp CA 04 / 11

“Tôi mất laptop, đăng xuất giúp tôi NGAY”

App ngân hàng. Khách gọi tổng đài báo laptop đang đăng nhập bị mất, cần vô hiệu hoá đúng phiên đó ngay lập tức. Hai kiểu lưu đăng nhập:

Kiểu 1 — JWT: cookie CHỨA toàn bộ thông tin, tự ký.
              Server không lưu gì; token "hợp lệ" tới khi hết hạn.

Kiểu 2 — DB session: cookie chỉ chứa 1 id ngẫu nhiên vô nghĩa.
              Server tra bảng sessions để biết ai đang đăng nhập.

Thiết kế nào cho phép tổng đài giết đúng phiên bị mất ngay tức khắc?