JWTのalg=none攻撃
JWTヘッダのalgをnoneに書き換え、署名検証を回避しようとする攻撃。サーバーがalgヘッダの値に従って検証アルゴリズムを選ぶ実装で成立する。
この概念が関わる関係
- JWTのalg=none攻撃はアカウント乗っ取りの原因になることがあります。
この概念を扱う記事
一次資料
- https://www.rfc-editor.org/rfc/rfc8725.html
- https://www.ipa.go.jp/shiken/mondai-kaiotu/m42obm000000afqx-att/2024r06h_sc_pm_ans.pdf
このページはサイトの知識グラフ(_data/knowledge/)から自動生成されています。誤りの指摘はお問い合わせからお願いします。