DFIELDSOLUTIONS

Biztonság

FogalomtárJWT

JSON Web Token — aláírt, önálló hitelesítő, amit a szerver adatbázis-keresés nélkül ellenőriz; az API-k szokásos módja a „ez a kérés te vagy” megfogalmazására.

A JWT három base64-tömb: fejléc, állítások, aláírás. A szerver aláírja, hogy „42-es user, admin szerep, lejár 15:00-kor”, később az aláírással ellenőrzi az állításokat — munkamenet-tábla nélkül. Ez a vonzereje API-knál és mikroszolgáltatásoknál: az ellenőrzés lokális és olcsó.

A csapdák ismertek: a tokent bárki elolvassa, akinél van, így érzékeny adat nem való bele; a „none” algoritmus elfogadása és a gyenge titkok klasszikus törések; a lopott JWT pedig lejáratig érvényes hitelesítő — ezért rövid életűek frissítéssel, nem hosszú életűek és visszavonhatatlanok.

Kapcsolódó fogalmak

Ide tartozó munkapad

Kiberbiztonság

Purple Team: ugyanaz az ember írja az exploitot és zárja be a rést. A legtöbb ügynökség csak véd, vagyis olyan fenyegetés ellen, amit senki nem tesztelt.

Minden fogalomKezdjünk beszélgetniMarkdown-változat

DField Bt. · Dunakeszi · dezso@dfieldsolutions.com
5,0
“LinkedIn üzenettől az élő oldalig. Két apró javítás, aztán kész.”Michael J Ringer · Vilya ProtectionAlapító · Spanyolország