Segurança
Codificar não é criptografar, um token não é uma senha, e "aleatório" passa a ter um significado bem específico quando existe um atacante. Estes textos pegam as ideias de segurança que todo desenvolvedor encontra e explicam o que cada uma realmente garante — e, mais útil, o que ela não garante.
O que tem dentro de um JWT — e o que você nunca deve colocar lá
Um JWT são três strings Base64url e uma assinatura. Entender qual parte é secreta (nenhuma) muda como você projeta com ele.
Como navegadores geram números aleatórios criptograficamente seguros
Math.random é previsível por projeto. O que o crypto.getRandomValues faz de diferente, e por que a diferença decide se um token é adivinhável.
Mitos do Base64: por que não é criptografia e nunca foi
Ele não tem chave. Esse único fato resolve a maior parte do que se acredita sobre Base64 — e explica os três bugs que ele não para de causar.
Como a Criptografia Protege Seus Dados (Guia Prático)
Criptografia é o motor por trás de senhas, tokens e comunicação segura. Veja o que todo desenvolvedor e usuário curioso deve saber.
Por Que Ferramentas Client-Side São Mais Privadas
Ferramentas client-side processam seus dados no navegador e nunca os enviam. Veja por que isso importa e como identificar a diferença.