JWT SSO

Inicia la sessió dels teus usuaris a Feedjolt sense pantalla de login.

La teva aplicació signa un JWT amb el teu secret compartit i Feedjolt identifica l'usuari a l'instant. Sense segon login, sense una altra contrasenya — totalment transparent per a ells.

Dos logins és un de més.

Els teus usuaris ja han iniciat sessió a la teva app. Obligar-los a entrar un altre cop a Feedjolt — nova pantalla, segona contrasenya — és fricció que mata el feedback abans de començar. I pitjor: les sessions anònimes et deixen endevinant qui ha dit què.

Què inclou

Tot el que un SSO amb JWT hauria de fer.

Un token signat, identitat a l'instant

La teva app signa un JWT amb el teu secret compartit; Feedjolt en verifica la signatura i identifica l'usuari a l'acte. Sense login extra, sense segona contrasenya.

Portal i widget, el mateix accés

Un sol token funciona allà on apareix Feedjolt: el portal públic i el widget integrat. Inicia sessió un cop i et reconeix en tots dos.

Signatura HMAC (HS256/384/512)

Signa amb HS256, o puja a HS384 o HS512. Un secret compartit que només coneixen el teu servidor i Feedjolt.

Rotació de claus sense talls

Rota el teu secret de signatura sense trencar res. Les claus antigues segueixen funcionant durant el canvi, així els tokens en vol mai reboten.

Sessions del costat del servidor

Després de verificar el teu token, Feedjolt emet una galeta de sessió curta i generada al servidor. Al navegador no se li confia mai la identitat.

Saps qui ha dit què

Com que cada usuari està identificat, sempre saps qui ha enviat el feedback i qui ha votat — sense conjectures anònimes.

Com funciona

Del token a la sessió, sense que se n'adonin.

01
Signa un token

El teu backend genera un JWT amb l'id, el correu i el nom de l'usuari, signat amb el teu secret de Feedjolt.

02
Passa'l a Feedjolt

Lliura el token al portal o posa'l a l'atribut data-sso-token del widget. Feedjolt en verifica la signatura i la caducitat.

03
I ja són a dins

Feedjolt troba o crea l'usuari, emet una galeta de sessió del costat del servidor i queda a dins — sense pantalla, sense contrasenya.

Per què Feedjolt

Segur i transparent, sense esforç.

Segur per disseny

La identitat es verifica per signatura i mai no es confia al navegador. Les sessions són curtes i s'emeten al servidor.

Invisible per als teus usuaris

Sense segon login, sense una altra contrasenya, sense redireccions. Ja són qui són, així que ja són a dins.

Rota sense por

Canvia el teu secret quan vulguis. La finestra de rotació manté vàlids els tokens antics perquè res no es trenqui a mig camí.

Cada veu amb un nom

Usuaris identificats vol dir atribució neta: qui ha enviat, qui ha votat i a qui pots respondre.

Preguntes freqüents, respostes sense embuts.

Què és el SSO amb JWT?

El SSO amb JWT permet que la teva app iniciï la sessió dels teus usuaris a Feedjolt amb un token signat en lloc d'un login a part. El teu backend signa un JWT amb un secret compartit; Feedjolt el verifica i identifica l'usuari a l'instant — sense segona contrasenya, sense pantalla extra.

Funciona per al widget i el portal?

Sí. El mateix token signat val per al portal públic i el widget integrat. Posa'l a l'atribut data-sso-token del widget o passa'l al portal, i l'usuari queda identificat en tots dos.

Quins algoritmes de signatura admet?

Feedjolt verifica tokens signats amb HMAC: HS256, HS384 i HS512. Signes amb un secret compartit que només coneixen el teu servidor i Feedjolt.

Com roto el meu secret de signatura?

Estableix un secret nou quan vulguis. Feedjolt manté vàlides les teves claus anteriors recents durant la rotació, així els tokens ja signats amb el secret antic segueixen funcionant fins que caduquen — sense talls, sense sessions trencades.

És segur identificar així els usuaris?

Sí. Al navegador no se li confia mai la identitat: després de verificar el teu token, Feedjolt emet una galeta de sessió curta i del costat del servidor, lligada a aquest usuari. Els tokens porten caducitat, així que els caducats es rebutgen.

Continuo sabent qui ha enviat i qui ha votat?

Sempre. Com que cada sessió va lligada a un usuari identificat, veus exactament qui ha enviat cada feedback i qui ha votat — atribució neta, sense buits anònims.

Un token signat, zero pantalles de login.