JSON Web Token (JWT) Misuse/Attack

JWT attacks са злоупотреби с неправилна validation, key management, algorithm configuration, claims или lifecycle на JSON Web Tokens.

Какво е

JWT attacks са злоупотреби с неправилна validation, key management, algorithm configuration, claims или lifecycle на JSON Web Tokens.

Как работи

Рискове възникват при приемане на неподходящ algorithm, слаб/изтекъл signing key, пропусната проверка на issuer/audience/expiration или прекомерно дълъг token lifetime.

Как да се предотврати

Pin-вайте позволените algorithms, валидирайте signature и всички security-relevant claims, пазете keys в KMS/HSM, ротирайте ключове, използвайте кратък lifecycle и не поставяйте чувствителни plaintext данни в token payload.

Най-ефективни защити

Подредени по приоритет — P0 е мястото, от което се започва.

Всички защити

Кой предлага защита в България

Услугите от директорията, които намаляват този риск — с броя компании, които ги предлагат.

Други в Web приложения и браузърни атаки