DAT
Документация
DAT (Distributed Access Token) — Лёгкая высокопроизводительная спецификация токенов с принудительной безопасностью и обязательной ротацией ключей. Более быстрая и безопасная альтернатива JWT.
DAT (Distributed Access Token) — это распределённый токен аутентификации: всем серверам, которые выдают и проверяют сессии, достаточно разделять одну общую спецификацию. Он построен на бинарных полях фиксированной ширины, читается и записывается напрямую по смещению без затрат на разбор, а окно выдачи и TTL разделены на уровне самого протокола — чтобы замену сертификатов (ротацию ключей) можно было обеспечивать независимо от языка и реализации.
DAT Certificate Management Service (CMS) автоматически создаёт, распространяет и завершает сертификаты по всему кластеру согласно заданному расписанию (Cron), поэтому ключи можно безопасно ротировать без инцидентов, когда токен, выданный до полной синхронизации нового сертификата на всех серверах, не проходит проверку.
Бинарный формат кадра
Формат построен на бинарных полях фиксированной ширины и читается напрямую по смещению, без этапа разбора. Выдача и проверка выполняются с минимальными накладными расходами, без кодирования и декодирования JSON.
🔐
Обязательная ротация ключей
Сертификаты автоматически заменяются по заданному циклу, и следующий сертификат всегда готов до истечения текущего. Это структурно исключает типичный для JWT эксплуатационный инцидент, когда один ключ годами остаётся неизменным.
⏱️
Разделение окна выдачи и TTL
«Период, в течение которого сертификат может выдавать токены» и «срок действия выданного токена» разделены, поэтому уже выданные токены продолжают проходить проверку до конца своего TTL даже после того, как сертификат перестал выдавать новые.
🌐
Нативные клиенты для основных языков
Доступны официальные клиенты для Rust, Java/Kotlin, JavaScript/TypeScript, Python, Go, C#, Ruby, C/C++ — каждый с идиоматичным для своего языка API.
Общая архитектура
person Пользователь
workspace_premium DAT CMS
Создаёт сертификаты по срокам
Убирает просроченные
login Сервер входа
apps Серверы контента
Сертификаты, которыми можно выдавать, получает только сервер входа; серверы контента получают сертификаты лишь для проверки и сверяют по ним пришедший DAT. Пользователь имеет дело с одним сервисом, а серверу контента никогда не нужно обращаться к серверу входа.
Структура токена
expire
uint64 (дес.)
.
cid
uint64 (шестн.)
.
plain
Base64Url
.
secure
Base64Url
.
signature
Base64Url
Наведите курсор на поле, чтобы увидеть описание.
🚀
Руководство по развёртыванию Сервис управления сертификатами DAT
Kubernetes (несколько подов) · Docker · бинарный файл (Linux, macOS, Windows) — сгенерируйте команду запуска прямо сейчас
Поддержка платформ
key

Сгенерировать сертификат DAT

Алгоритм подписи
Алгоритм шифрования
Время начала выдачи DATunixtime
Срок выдачи DATСекунды
DAT TTL (Время жизни)Секунды
schedule2026-08-09 01:46:43 ~ 02:46:43 Z
Количество генераций
move_to_inbox

Импорт сертификатов DAT

swap_horiz

Конвертер байтов, Base64, Hex

Текст
0 байт
Base64
Hex
Хеш
MD5
Ошибка
SHA 1
Ошибка
SHA 224
Ошибка
SHA 256
Ошибка
SHA 384
Ошибка
SHA 512
Ошибка
SHA-3 256
Ошибка
SHA-3 384
Ошибка
SHA-3 512
Ошибка