🌐
Токен, который верит самому себе | Как публичный ключ становится оружием
JWT-подпись защищает только тогда, когда сервер игнорирует поле alg из самого токена – если он ему доверяет, атакующий сам выбирает алгоритм проверки.
Два вектора работают в разных сценариях.
Первый –
alg:none: убираешь подпись, ставишь "none" в заголовок, и сервер без whitelist алгоритмов принимает токен без верификации вообще.
Второй опаснее: сервер использует RS256 – берёшь его публичный ключ с открытого /.well-known/jwks.json, подписываешь им токен как секретом HS256, и сервер сам себя верифицирует публичным ключом, который ты скачал с той же страницы.
— В данной статье разберем полный набор атак: none, key confusion, JWK injection и брутфорс слабого секрета с jwt_tool.
💬 https://codeby.net/threads/jwt-attacks-poddelka-tokenov-i-ekspluatatsiya-uyazvimostei.92384/#JWT #AuthBypass #WebSecurity
Secure Sector.