Etiket

#kid-injection

"kid-injection" etiketli 1 yazı.

Write-upweb-application

JWT Güvenliği: Token Saldırıları ve Savunma

JWT saldırılarının neredeyse tamamı tek bir kök nedene dayanır: sunucu, imzayı doğrulayacağı algoritmayı ve anahtarı token'ın saldırgan kontrollü header'ından okur. Bu yazı alg:none atlatma, RS256→HS256 anahtar karışıklığı, zayıf secret brute-force ve jwk/jku/kid header enjeksiyonunu somut kod ve komut örnekleriyle çözümler; ardından algoritma allowlist'i, sabit güven çıpası ve kid sanitizasyonu ile katmanlı savunmayı gösterir.

AltaySec·9 dk·26 Ağustos 2026