🔥 Вопрос с собеседования
Почему JWT-аутентификация часто ломается на практике?
👇 Правильный ответ (нажми, чтобы прочитать):
JWT сам по себе безопасен, но ошибки в реализации превращают его в дыру.
🔴 Типовые проблемы:
— Хранение в localStorage
XSS → токен утекает → полный доступ от имени пользователя
— Отсутствие проверки подписи
Сервер доверяет payload без валидации → можно подделать токен
— Алгоритм none / downgrade
Некорректная конфигурация → токен принимается без подписи
— Долгоживущие токены
Украли один раз → доступ остаётся надолго
— Нет привязки к сессии / устройству
Токен работает откуда угодно → сложно отследить злоумышленника
— Refresh-токены без контроля
Можно бесконечно обновлять скомпрометированный доступ
⚡️ Сильный ответ:
«JWT ломается не из-за криптографии, а из-за хранения и валидации. Чаще всего это XSS → кража токена, отсутствие проверки подписи и слишком долгий TTL»
👍 — знал/а
🔥 — теперь буду знать
📍 Навигация: [Вакансии]
🐸 Библиотека хакера
#ctf_challenge
Post #5451
1.07K
- 🔥 10
- 👍 4
- 🥰 2