Sicherheit

JWT deklariert alg: none (unsigniertes Token)

Üblicher Schweregrad: hoch · Aufwand: gering

Woran du es erkennst

Ein im Browser beobachtetes JSON-Web-Token trägt im decodierbaren Header den Algorithmus „none" — es ist belegt unsigniert.

Warum es zählt

Ein unsigniertes Token kann jeder mit beliebigen Claims (fremde User-Id, Admin-Rolle) neu bauen, ohne irgendein Secret zu kennen. Ob der Server es akzeptiert, ist passiv nicht prüfbar — schon die Auslieferung zeigt aber eine fehlerhafte Token-Konfiguration.

So behebst du es

  1. Serverseitig eine feste Algorithmus-Allowlist erzwingen (z. B. nur RS256/ES256) und „none" hart ablehnen — viele Bibliotheken akzeptieren none, solange der Algorithmus nicht explizit festgelegt ist.
  2. Prüfen, warum überhaupt ein none-Token ausgeliefert wird (falscher Token-Typ, Legacy-Pfad) und den Aussteller auf signierte Tokens umstellen.

Zum Nachlesen