Boş İmza
Bir web uygulamasının oturum jetonu (JWT) tarayıcının localStorage’ında bulundu. Sunucu, imza algoritması none olduğunda imzayı hiç doğrulamıyor. Jeton üç noktayla ayrılmış üç bölümden oluşur; ikinci bölüm Base64URL kodlu iddia (payload) kısmıdır. Kod: yok, sadece çöz.
````
eyJhbGciOiJub25lIiwidHlwIjoiSldUIn0.eyJzdWIiOiIxMDAxIiwidXNlciI6Imd1ZXN0IiwiYWRtaW4iOmZhbHNlLCJub3RlIjoiQUxUQVl7and0X24wbjNfNGxnX2J5cGFzc30ifQ.
Jetonun içine sunucu bir not düşmüş.
Bu challenge ne öğretiyor?
- JWT, üç parçalı imzalı bir tokendır; imza doğrulaması zayıfsa içerik değiştirilebilir.
- Base64, ikili veriyi 64 karakterlik bir alfabeyle metne çeviren kodlamadır; anahtarsız geri çözülür.
- Web challenge'ları sayfa kaynağını okumayı, HTTP ve çerez mantığını anlamayı ve geliştiricinin geride bıraktığı izleri fark etmeyi öğretir.