JSON Web Token (JWT) ichki tuzilishini tahlil qilish, uning imzosini soxtalashtirishga urinib ko'rish, va Google Authenticator ilovasidagi 30 soniyalik TOTP algoritmining ishlash matematikasini sinash.
| Xavfsizlik Bosqichi | Tahlil / Buyruq | Kutilgan Natija | Holat |
|---|---|---|---|
| 1. JWT Dekodlash | `jwt.decode(token)` | Header, Payload va Signature ajratildi | ✅ Bajarildi |
| 2. Imzo Tekshirish | Payload da `role: admin` qilish | `Invalid Signature` xatosi bilan rad etildi | |
| 3. 2FA TOTP Hisobi | `T = Math.floor(now / 30)` | 6 xonali dinamik kod hisoblandi | |
| 4. HttpOnly Cookie | `document.cookie` konsolda | Token ko'rinmaydi (Bo'sh satr) |
1. Nega JWT tokenni LocalStorage-da saqlash XSS hujumi oldida xavfli hisoblanadi?
2. Google Authenticator internetsiz (samolyot rejimida) qanday qilib server bilan bir xil kod yaratadi?