【发布时间】:2021-06-24 08:16:47
【问题描述】:
在jsonwebtoken 8.5.1中,可以验证令牌,例如HS256:
const jwt = require("jsonwebtoken");
const decoded = await jwt.verify(jwt_token, jwtPrivateKey, {ignoreExpiration: true});
由于alg:none 是一个已知漏洞,有没有办法在验证时强制使用预期的alg?是否也通过在验证中指定alg 来增强安全性?
【问题讨论】:
标签: jwt