🔥 Вопрос с собеседования на Junior
Почему JWT может быть небезопасен?
👇 Правильный ответ (нажми, чтобы прочитать):
JWT сам по себе не является уязвимостью. Проблемы возникают из-за того, как его используют. Главная идея JWT — сервер доверяет данным внутри токена, если подпись валидна.
Если атакующий может подделать токен или украсть его — он получает доступ без дополнительной проверки.
🔤 Частые проблемы:
— слабый secret → можно подобрать подпись
— alg=none или некорректная проверка алгоритма
— утечка токена (XSS, логи, localStorage)
— слишком долгий срок жизни
— отсутствие revoke / blacklist
🔴 Как проверяют на практике
— меняют payload (например role=user → admin)
— проверяют, валидируется ли подпись
— ищут утечки токена в фронте и логах
👍 — знал/а
🔥 — стало понятнее
📍 Навигация: [Вакансии]
🐸 Библиотека хакера
#ctf_challenge
Post #5343
1.04K
- 🔥 8
- 👍 7
- 🥰 2