SYSTEM ATLASЗагрузка материала

Безопасная обработка JWT

JWT Best Current Practices

JWT BCP требует явно фиксировать алгоритмы, проверять issuer и audience и не смешивать токены разных назначений.

Простыми словами

Например, aPI отклоняет корректно подписанный токен другого сервиса, потому что audience не совпадает. Поэтому правило проверяют ещё на этапе проектирования - иначе одна удобная лазейка может превратиться в доступ, которого у пользователя или процесса быть не должно.

Пример от @Vibeclakr

Пример при разработке

API отклоняет корректно подписанный токен другого сервиса, потому что audience не совпадает.

Это редакционный пример применения, а не часть определения или доказательство концепции.

Формальное определение

JWT BCP требует явно фиксировать алгоритмы, проверять issuer и audience и не смешивать токены разных назначений.

Механизм действия

Верификатор использует заранее заданный набор алгоритмов и проверяет claims, тип токена и ключи конкретного issuer.

Пример в работе

Нерабочий подход

Внедрить «Безопасная обработка JWT» как формальную настройку, не проверив сценарий отказа и ограничение: JWT трудно немедленно отозвать без дополнительного состояния; ошибки конфигурации остаются опасными.

Системный подход

Применять «Безопасная обработка JWT» только для заявленной цели, проверять поведение на реальном контуре и сохранять наблюдаемый критерий результата.

Ограничения

JWT трудно немедленно отозвать без дополнительного состояния; ошибки конфигурации остаются опасными.

Источник

IETF, “JSON Web Token Best Current Practices”, 2020.

Первоисточник