【问题标题】:Specify alg when verifying JWT token验证 JWT 令牌时指定 alg
【发布时间】:2021-06-24 08:16:47
【问题描述】:

jsonwebtoken 8.5.1中,可以验证令牌,例如HS256:

const jwt = require("jsonwebtoken");
const decoded = await jwt.verify(jwt_token, jwtPrivateKey, {ignoreExpiration: true});

由于alg:none 是一个已知漏洞,有没有办法在验证时强制使用预期的alg?是否也通过在验证中指定alg 来增强安全性?

【问题讨论】:

    标签: jwt


    【解决方案1】:

    您可以使用algorithms 键指定您期望的算法,请参阅documentation of jwt.verify()

    algorithms:带有允许算法名称的字符串列表。例如,["HS256", "HS384"]

    【讨论】:

      猜你喜欢
      • 2019-06-23
      • 2017-07-27
      • 2019-10-20
      • 2016-01-17
      • 2016-12-16
      • 2018-03-07
      • 2018-10-16
      • 2019-11-01
      • 2019-07-29
      相关资源
      最近更新 更多