Sicherheit

JWT mit öffentlich bekanntem Standard-Secret signiert

Üblicher Schweregrad: kritisch · Aufwand: gering

Woran du es erkennst

Die HMAC-Signatur (HS256/384/512) eines beobachteten Tokens verifiziert offline mit einem weit verbreiteten Standard-Secret aus Tutorials oder Framework-Defaults.

Warum es zählt

Wer das Secret kennt, signiert beliebige Tokens mit beliebigen Claims selbst — Account-Übernahme ohne Passwort und ohne weitere Schwachstelle. Geprüft wurde ausschließlich offline gegen eine winzige Liste öffentlich bekannter Defaults, nicht per Bruteforce.

So behebst du es

  1. Das Signatur-Secret sofort durch einen langen, zufällig erzeugten Wert ersetzen und alle aktiven Tokens invalidieren (Secret-Rotation als Kompromittierung behandeln).
  2. Secrets nicht im Code oder Repo halten, sondern über Umgebungsvariablen/Secrets-Manager laden; bei HS256 mindestens 256 Bit Entropie, besser asymmetrisch (RS256/ES256).

Zum Nachlesen