⚛️Потенциальные баги, связанные с токенами 🤪
Продолжаю разбираться с темой токенов.
Сегодня подборка проблем с токенами, которые могут привести к багам.
1️⃣Долгий срок жизни
Риск: Если токен скомпрометирован, злоумышленник может долго его использовать.
2️⃣Отсутствие отзыва токена (No token revocation)
Вы выходите из системы, меняете пароль, блокируете аккаунт, а токен остается активным.
Риск: Пользователь "вышел", но его сессия всё ещё действительна.
3️⃣Хранение токена в небезопасном месте
Это когда токены хранятся в localStorage, sessionStorage или в переменных JavaScript.
Риск: Уязвимость к XSS — атакующий может украсть токен.
4️⃣Refresh-токен не одноразовый
Когда один и тот же refresh-токен можно использовать много раз.
Риск: Если токен перехвачен, злоумышленник может получать новые access-токены.
5️⃣Использование слабых алгоритмов (HS256 с общим ключом)
Когда используется алгоритм проверки подлинности токена HS256, но ключ стал известен.
Риск: Если злоумышленник узнает ключ, то сможет подписать любой токен.
6️⃣Отсутствие привязки к устройству или IP
Когда токен действует с любого устройства, геолокации или браузера.
Риск: Перехват токена = полный доступ.
7️⃣Ошибка валидации токена в микросервисах
Когда один из микросервисов доверяет токену без проверки.
Риск: Прямой доступ к внутреннему API.
❓Если есть что добавить- пишите в комментариях.
#токен
@testorest
Post #810
522
- 👍 7
- ❤ 4
- 🔥 4