首页
学习
活动
专区
圈层
工具
发布
社区首页 >问答首页 >非JWT有多容易被利用?

非JWT有多容易被利用?
EN

Security用户
提问于 2020-06-24 09:25:42
回答 1查看 117关注 0票数 1

最近的渗透测试发现,我的组织正在使用JWT身份验证方案,该方案允许“无”算法。这在现实世界中有多容易被利用?

据我了解,攻击者可以利用此问题将有效负载更改为另一个用户,然后使用将被接受的none算法对其进行“签名”,但是唯一可以枚举的实际有效载荷信息是主题和随机值。

攻击者是否能够强行使用主题字段并访问另一个人的帐户?这有多现实?

EN

回答 1

Security用户

发布于 2020-06-24 09:37:38

你的问题有两个方面:

  • 如果一个JWT令牌可以用"none“算法签名,它是否可以被利用?

当然是的。

  • 在特定情况下,只有特定类型的信息是由您知道如果被篡改时安全的令牌处理的,这有关系吗?

完全由你决定。这是衡量特定问题的业务风险的上下文。

从开发的角度来看,我建议您禁用“无”签名算法,并在将来以稍微不同的方式使用JWT令牌并忘记这个问题时,可以省去麻烦和潜在的危害。

这里有几个资源:

票数 1
EN
页面原文内容由Security提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://security.stackexchange.com/questions/233709

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档