Sicherheit
JWT mit öffentlich bekanntem Standard-Secret signiert
Woran du es erkennst
Die HMAC-Signatur (HS256/384/512) eines beobachteten Tokens verifiziert offline mit einem weit verbreiteten Standard-Secret aus Tutorials oder Framework-Defaults.
Warum es zählt
Wer das Secret kennt, signiert beliebige Tokens mit beliebigen Claims selbst — Account-Übernahme ohne Passwort und ohne weitere Schwachstelle. Geprüft wurde ausschließlich offline gegen eine winzige Liste öffentlich bekannter Defaults, nicht per Bruteforce.
So behebst du es
- Das Signatur-Secret sofort durch einen langen, zufällig erzeugten Wert ersetzen und alle aktiven Tokens invalidieren (Secret-Rotation als Kompromittierung behandeln).
- Secrets nicht im Code oder Repo halten, sondern über Umgebungsvariablen/Secrets-Manager laden; bei HS256 mindestens 256 Bit Entropie, besser asymmetrisch (RS256/ES256).