<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom" xmlns:dc="http://purl.org/dc/elements/1.1/">
  <channel>
    <title>DEV Community: Tareq El-Ali</title>
    <description>The latest articles on DEV Community by Tareq El-Ali (@elalitareq).</description>
    <link>https://dev.to/elalitareq</link>
    <image>
      <url>https://media2.dev.to/dynamic/image/width=90,height=90,fit=cover,gravity=auto,format=auto/https:%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Fuser%2Fprofile_image%2F2279907%2F2f3a517c-8443-4703-88c2-50ff06daafc9.png</url>
      <title>DEV Community: Tareq El-Ali</title>
      <link>https://dev.to/elalitareq</link>
    </image>
    <atom:link rel="self" type="application/rss+xml" href="https://dev.to/feed/elalitareq"/>
    <language>en</language>
    <item>
      <title>Filling the PASETO gap in JavaScript: paseto-kit (v3/v4 + full PASERK)</title>
      <dc:creator>Tareq El-Ali</dc:creator>
      <pubDate>Sun, 19 Jul 2026 01:58:26 +0000</pubDate>
      <link>https://dev.to/elalitareq/filling-the-paseto-gap-in-javascript-paseto-kit-v3v4-full-paserk-be5</link>
      <guid>https://dev.to/elalitareq/filling-the-paseto-gap-in-javascript-paseto-kit-v3v4-full-paserk-be5</guid>
      <description>&lt;blockquote&gt;
&lt;h2&gt;
  
  
  The gap
&lt;/h2&gt;

&lt;p&gt;PASETO is a "secure alternative to JWT" — no algorithm-confusion footguns, versioned&lt;br&gt;
protocols, sensible defaults. On Node, the reference implementation was &lt;strong&gt;panva/paseto&lt;/strong&gt;.&lt;br&gt;
In March 2025 it was archived read-only. The maintained libraries that remain are v4-only&lt;br&gt;
and don't implement PASERK — the companion standard for serializing, wrapping, and sealing&lt;br&gt;
keys.&lt;/p&gt;

&lt;p&gt;So there was no maintained JS library that covered both PASETO &lt;strong&gt;and&lt;/strong&gt; full PASERK. That's&lt;br&gt;
the gap &lt;strong&gt;paseto-kit&lt;/strong&gt; fills.&lt;/p&gt;
&lt;h2&gt;
  
  
  What's in it
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;
&lt;strong&gt;PASETO v4&lt;/strong&gt; — XChaCha20 + BLAKE2b (local), Ed25519 (public)&lt;/li&gt;
&lt;li&gt;
&lt;strong&gt;PASETO v3&lt;/strong&gt; — the NIST/FIPS-friendly profile: P-384 / AES-256-CTR / HMAC-SHA384&lt;/li&gt;
&lt;li&gt;
&lt;strong&gt;Full PASERK&lt;/strong&gt; (all 11 types, per version): &lt;code&gt;local&lt;/code&gt;/&lt;code&gt;public&lt;/code&gt;/&lt;code&gt;secret&lt;/code&gt; serialization,
&lt;code&gt;lid&lt;/code&gt;/&lt;code&gt;pid&lt;/code&gt;/&lt;code&gt;sid&lt;/code&gt; key IDs, &lt;code&gt;local-wrap&lt;/code&gt;/&lt;code&gt;secret-wrap&lt;/code&gt;, password wrapping with Argon2id (v4)
and PBKDF2 (v3), and &lt;code&gt;seal&lt;/code&gt; (X25519 / P-384 ECDH)&lt;/li&gt;
&lt;li&gt;
&lt;strong&gt;Registered-claims validation&lt;/strong&gt; (&lt;code&gt;exp&lt;/code&gt;, &lt;code&gt;nbf&lt;/code&gt;, &lt;code&gt;iss&lt;/code&gt;, &lt;code&gt;aud&lt;/code&gt;, &lt;code&gt;sub&lt;/code&gt;) with clock tolerance&lt;/li&gt;
&lt;li&gt;
&lt;strong&gt;Runtime-agnostic&lt;/strong&gt; — one build for Node, Deno, Bun, browsers, edge. No &lt;code&gt;node:&lt;/code&gt; imports,
no &lt;code&gt;Buffer&lt;/code&gt;; just &lt;code&gt;Uint8Array&lt;/code&gt; + WebCrypto's CSPRNG, on the audited &lt;code&gt;@noble/*&lt;/code&gt; primitives&lt;/li&gt;
&lt;/ul&gt;
&lt;h2&gt;
  
  
  Using it
&lt;/h2&gt;


&lt;pre class="highlight typescript"&gt;&lt;code&gt;&lt;span class="k"&gt;import&lt;/span&gt; &lt;span class="p"&gt;{&lt;/span&gt; &lt;span class="nx"&gt;generateKeyPair&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt; &lt;span class="nx"&gt;sign&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt; &lt;span class="nx"&gt;verify&lt;/span&gt; &lt;span class="p"&gt;}&lt;/span&gt; &lt;span class="k"&gt;from&lt;/span&gt; &lt;span class="dl"&gt;'&lt;/span&gt;&lt;span class="s1"&gt;paseto-kit&lt;/span&gt;&lt;span class="dl"&gt;'&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;

&lt;span class="kd"&gt;const&lt;/span&gt; &lt;span class="p"&gt;{&lt;/span&gt; &lt;span class="nx"&gt;secretKey&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt; &lt;span class="nx"&gt;publicKey&lt;/span&gt; &lt;span class="p"&gt;}&lt;/span&gt; &lt;span class="o"&gt;=&lt;/span&gt; &lt;span class="nf"&gt;generateKeyPair&lt;/span&gt;&lt;span class="p"&gt;();&lt;/span&gt;
&lt;span class="kd"&gt;const&lt;/span&gt; &lt;span class="nx"&gt;token&lt;/span&gt; &lt;span class="o"&gt;=&lt;/span&gt; &lt;span class="nf"&gt;sign&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="nx"&gt;secretKey&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt; &lt;span class="p"&gt;{&lt;/span&gt; &lt;span class="na"&gt;role&lt;/span&gt;&lt;span class="p"&gt;:&lt;/span&gt; &lt;span class="dl"&gt;'&lt;/span&gt;&lt;span class="s1"&gt;admin&lt;/span&gt;&lt;span class="dl"&gt;'&lt;/span&gt; &lt;span class="p"&gt;});&lt;/span&gt;
&lt;span class="kd"&gt;const&lt;/span&gt; &lt;span class="p"&gt;{&lt;/span&gt; &lt;span class="nx"&gt;payload&lt;/span&gt; &lt;span class="p"&gt;}&lt;/span&gt; &lt;span class="o"&gt;=&lt;/span&gt; &lt;span class="nf"&gt;verify&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="nx"&gt;publicKey&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt; &lt;span class="nx"&gt;token&lt;/span&gt;&lt;span class="p"&gt;);&lt;/span&gt;
&lt;/code&gt;&lt;/pre&gt;


&lt;p&gt;Need the NIST profile? Everything's mirrored under a &lt;code&gt;v3&lt;/code&gt; namespace, with distinct key types&lt;br&gt;
so a v4 key can never be used on a v3 token:&lt;/p&gt;


&lt;pre class="highlight typescript"&gt;&lt;code&gt;&lt;span class="k"&gt;import&lt;/span&gt; &lt;span class="p"&gt;{&lt;/span&gt; &lt;span class="nx"&gt;v3&lt;/span&gt; &lt;span class="p"&gt;}&lt;/span&gt; &lt;span class="k"&gt;from&lt;/span&gt; &lt;span class="dl"&gt;'&lt;/span&gt;&lt;span class="s1"&gt;paseto-kit&lt;/span&gt;&lt;span class="dl"&gt;'&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;
&lt;span class="kd"&gt;const&lt;/span&gt; &lt;span class="nx"&gt;key&lt;/span&gt; &lt;span class="o"&gt;=&lt;/span&gt; &lt;span class="nx"&gt;v3&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="nf"&gt;generateLocalKey&lt;/span&gt;&lt;span class="p"&gt;();&lt;/span&gt;
&lt;span class="nx"&gt;v3&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="nf"&gt;decrypt&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="nx"&gt;key&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt; &lt;span class="nx"&gt;v3&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="nf"&gt;encrypt&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="nx"&gt;key&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt; &lt;span class="p"&gt;{&lt;/span&gt; &lt;span class="na"&gt;sub&lt;/span&gt;&lt;span class="p"&gt;:&lt;/span&gt; &lt;span class="dl"&gt;'&lt;/span&gt;&lt;span class="s1"&gt;u1&lt;/span&gt;&lt;span class="dl"&gt;'&lt;/span&gt; &lt;span class="p"&gt;}),&lt;/span&gt; &lt;span class="p"&gt;{&lt;/span&gt; &lt;span class="na"&gt;validate&lt;/span&gt;&lt;span class="p"&gt;:&lt;/span&gt; &lt;span class="p"&gt;{&lt;/span&gt; &lt;span class="na"&gt;exp&lt;/span&gt;&lt;span class="p"&gt;:&lt;/span&gt; &lt;span class="kc"&gt;true&lt;/span&gt; &lt;span class="p"&gt;}&lt;/span&gt; &lt;span class="p"&gt;});&lt;/span&gt;
&lt;/code&gt;&lt;/pre&gt;

&lt;h2&gt;
  
  
  On correctness
&lt;/h2&gt;

&lt;p&gt;Crypto libraries earn trust by being boring and verifiable. paseto-kit implements no novel&lt;br&gt;
cryptography — it assembles audited primitives per spec, and it's tested against the official&lt;br&gt;
PASETO and PASERK &lt;strong&gt;test vectors&lt;/strong&gt;, including the &lt;code&gt;expect-fail&lt;/code&gt; cases (e.g. non-canonical&lt;br&gt;
base64url, which must be rejected to prevent token malleability).&lt;/p&gt;

&lt;p&gt;&lt;strong&gt;Honest caveat:&lt;/strong&gt; it's pre-1.0 and has not had an independent third-party security audit.&lt;br&gt;
Review it before production use, and file issues — especially on the crypto.&lt;/p&gt;

&lt;p&gt;npm: &lt;code&gt;npm install paseto-kit&lt;/code&gt; · repo: &lt;a href="https://github.com/Elalitareq/paseto-kit" rel="noopener noreferrer"&gt;https://github.com/Elalitareq/paseto-kit&lt;/a&gt;&lt;/p&gt;
&lt;/blockquote&gt;

</description>
      <category>javascript</category>
      <category>typescript</category>
      <category>security</category>
      <category>opensource</category>
    </item>
  </channel>
</rss>
