Wie kann ich die Sicherheit von JWT JSON Web Token-Token erhöhen?

JSON Web Token

JWT-Token sind in jüngster Zeit zu einer sehr beliebten Authentifizierungsmethode in Webanwendungen geworden. Obwohl dies eine der sichersten Möglichkeiten ist, Ressourcen zu schützen, und Alternativen auf dem Markt fehlen – denken Sie daran, dass jede Rose Spikes hat und auch hier viele potenzielle Risiken lauert. Sie sind hauptsächlich auf Fehler bei der Umsetzung zurückzuführen. Um sich vor ihnen zu schützen, sollten Sie sich an die folgenden Regeln halten:

  1. Stellen Sie sicher, dass Sie entsprechend komplexe Verschlüsselungsschlüssel mit einer Länge von mindestens 2048 Bit verwenden.
  2. Erstellen Sie ein Verfahren, wenn der Verschlüsselungsschlüssel austritt.
  3. Die Schlüssel sollten auf hinreichend sichere Weise aufbewahrt werden (z. B. sollten sie nicht im Quellcode enthalten sein).
  4. Der Server sollte eine bestimmte Art der Signatur benötigen, damit diese nicht auf der Clientseite geändert werden kann.
  5. Überprüfen Sie, ob Ihre Implementierung den Signaturalgorithmus "none" nicht zulässt.
  6. Überprüfen Sie, ob Ihre Implementierung die Signatur definitiv überprüft (sie akzeptiert keine leere Signatur und unterscheidet zwischen "verify()" und "decode()" ).
  7. Überprüfen Sie, ob der Debugmodus deaktiviert ist und auf der Clientseite nicht erzwungen werden kann.
  8. Laden Sie keine JWT-Token in die URL hoch.
  9. Überprüfen Sie, ob Sie vertrauliche Informationen in Ihrem JWT-Token offenlegen.
  10. Überprüfen Sie, ob Sie sich vor einem Replay-Angriff schützen.
  11. Überprüfen Sie, ob die Lebensdauer des Tokens ausreichend kurz ist und ob es tatsächlich ordnungsgemäß überprüft wird.
  12. Denken Sie darüber nach, ob Sie die Funktion zum Rückgängigmachen einzelner Token benötigen.

Chcesz wiedzieć więcej?

Zapisz się i bądź informowany o nowych postach (zero spamu!). <br> Dodatkowo otrzymasz, moją prywatną listę 15 najbardziej przydatnych narzędzi (wraz z krótkim opisem), których używam przy testach penetracyjnych.

Nigdy nie podam, nie wymienię ani nie sprzedam Twojego adresu e-mail. W każdej chwili możesz zrezygnować z subskrypcji.

Speichere in deinen Favoriten diesen permalink.

Podziel się swoją opinią na temat artykułu