Severity
High
Problem
JWTs carry role and permission claims for up to one hour without a jti, security stamp, token version or server-side session record. Password changes, role removal, logout and user deletion therefore do not invalidate an already issued token. Claims transformation only adds current data; it does not reject deleted/deactivated users or remove stale claims.
Evidence
src/Core/Infrastructure/Security/BackendJwtTokenIssuer.cs:62
src/Core/Infrastructure/Security/BackendClaimsTransformation.cs:23
src/Core/Infrastructure/Security/BackendAuthCookieService.cs:29
Acceptance criteria
Severity
High
Problem
JWTs carry role and permission claims for up to one hour without a
jti, security stamp, token version or server-side session record. Password changes, role removal, logout and user deletion therefore do not invalidate an already issued token. Claims transformation only adds current data; it does not reject deleted/deactivated users or remove stale claims.Evidence
src/Core/Infrastructure/Security/BackendJwtTokenIssuer.cs:62src/Core/Infrastructure/Security/BackendClaimsTransformation.cs:23src/Core/Infrastructure/Security/BackendAuthCookieService.cs:29Acceptance criteria