Comment améliorer la sécurité des jetons Web JWT ?

Jeton Web

Les jetons JWT sont récemment devenus une méthode d’authentification très populaire dans les applications Web. Bien qu’il s’agisse de l’un des moyens les plus sûrs de protéger les ressources et que les alternatives sur le marché soient insatisfaits, il convient de noter que chaque rose a des pointes et qu’elle présente également de nombreux risques potentiels. Elles résultent principalement d’erreurs commises dans la mise en œuvre. Pour vous en prémunir, vous devez vous en tenir aux principes suivants:

  1. Assurez-vous d’utiliser des clés de chiffrement suffisamment complexes d’au moins 2048 bits.
  2. Créez une procédure en cas de fuite de clé de chiffrement.
  3. Les clés doivent être stockées de manière suffisamment sécurisée (par exemple, elles ne doivent pas se trouver dans le code source).
  4. Le serveur doit exiger un mode de signature spécifique – de sorte qu’il ne soit pas possible de le modifier du côté client.
  5. Vérifiez que votre implémentation n’autorise pas l’algorithme de signature « none ».
  6. Vérifiez que votre implémentation vérifie certainement la signature (n’accepte pas la signature vide et vous faites la distinction entre les fonctions « verify() » et « decode() » ).
  7. Vérifiez que le mode « débogage » est désactivé et ne peut pas être appliqué du côté client.
  8. Ne soumettez pas de jetons JWT dans l’URL.
  9. Vérifiez que vous ne divulguez pas d’informations sensibles dans le jeton JWT.
  10. Vérifiez que vous vous protégez contre les attaques de replay.
  11. Vérifiez que la durée de vie du jeton est suffisamment courte et que cela est effectivement vérifié correctement.
  12. Réfléchissez à la question de savoir si vous n’avez pas besoin de la fonction d’annulation des jetons individuels.

Chcesz wiedzieć więcej?

Zapisz się i bądź informowany o nowych postach (zero spamu!). Dodatkowo otrzymasz, moją prywatną listę 15 najbardziej przydatnych narzędzi (wraz z krótkim opisem), których używam przy testach penetracyjnych.

Nigdy nie podam, nie wymienię ani nie sprzedam Twojego adresu e-mail. W każdej chwili możesz zrezygnować z subskrypcji.

Pour marque-pages : Permaliens.

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *