JSON Web Token (JWT) Misuse/Attack
JWT attacks са злоупотреби с неправилна validation, key management, algorithm configuration, claims или lifecycle на JSON Web Tokens.
Какво е
JWT attacks са злоупотреби с неправилна validation, key management, algorithm configuration, claims или lifecycle на JSON Web Tokens.
Как работи
Рискове възникват при приемане на неподходящ algorithm, слаб/изтекъл signing key, пропусната проверка на issuer/audience/expiration или прекомерно дълъг token lifetime.
Как да се предотврати
Pin-вайте позволените algorithms, валидирайте signature и всички security-relevant claims, пазете keys в KMS/HSM, ротирайте ключове, използвайте кратък lifecycle и не поставяйте чувствителни plaintext данни в token payload.
Най-ефективни защити
Подредени по приоритет — P0 е мястото, от което се започва.
Кой предлага защита в България
Услугите от директорията, които намаляват този риск — с броя компании, които ги предлагат.