Sicherheit
JWT deklariert alg: none (unsigniertes Token)
Woran du es erkennst
Ein im Browser beobachtetes JSON-Web-Token trägt im decodierbaren Header den Algorithmus „none" — es ist belegt unsigniert.
Warum es zählt
Ein unsigniertes Token kann jeder mit beliebigen Claims (fremde User-Id, Admin-Rolle) neu bauen, ohne irgendein Secret zu kennen. Ob der Server es akzeptiert, ist passiv nicht prüfbar — schon die Auslieferung zeigt aber eine fehlerhafte Token-Konfiguration.
So behebst du es
- Serverseitig eine feste Algorithmus-Allowlist erzwingen (z. B. nur RS256/ES256) und „none" hart ablehnen — viele Bibliotheken akzeptieren none, solange der Algorithmus nicht explizit festgelegt ist.
- Prüfen, warum überhaupt ein none-Token ausgeliefert wird (falscher Token-Typ, Legacy-Pfad) und den Aussteller auf signierte Tokens umstellen.