Skip to content
Web Security Wiki
搜索
K
Main Navigation
首页
Web 漏洞
扩展章节
浏览器与协议
框架与中间件
代码审计
云原生与容器
训练平台
关于
主题
目录
回到顶部
本页目录
JWT
20 篇文章
概论与基础
JWT 简介
入门
技术与利用
alg:none
与空签名
进阶
HS/RS 密钥混淆
进阶
aud/iss 校验
进阶
认证流程
入门
Bearer 传输与存储
入门
过期与时间声明
入门
jku/x5u 滥用
进阶
JWE
进阶
JWK Set 注入
进阶
JWT 结构
入门
kid
注入与密钥选择
进阶
库实现差异
进阶
JWT Payload 篡改
进阶
Refresh Token
进阶
Token 泄露
进阶
HS256 弱密钥爆破
进阶
案例与参考
JWT 案例
进阶
JWT 缓解与修复
入门
参考文献
—
jwt(JSON Web Token)
JWT 安全问题的完整知识体系。
文章目录
JWT 简介
— 概念、RFC 7519
JWT 结构
— Header.Payload.Signature
认证流程
— 签发与验证
alg:none
与空签名
— 空算法
HS/RS 密钥混淆
— RS256→HS256
HS256 弱密钥爆破
— hashcat/jwt_tool
kid
注入与密钥选择
— 密钥路径
jku/x5u 滥用
— 远程密钥
JWT Payload 篡改
— 越权
aud/iss 校验
— 受众与颁发者
Token 泄露
— XSS/日志/Referer
Bearer 传输与存储
— Cookie vs Header
Refresh Token
— 刷新机制
JWE
— 加密 Token
JWK Set 注入
— 嵌入公钥
过期与时间声明
— exp/nbf/iat
库实现差异
— 解析陷阱
JWT 缓解与修复
— 算法白名单
参考文献
— RFC 7515–7519
返回
Web 漏洞