Zayıf Anahtar
Bu HS256 imzalı JWT, tahmin edilebilir zayıf bir sır (secret) ile imzalanmış. Bir kelime listesiyle (rockyou vb.) sırrı kır. Flag formatı: ALTAY{hs256_cracked_<sir>}.
````
eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJzdWIiOjEzMzcsIm5hbWUiOiJhbmFseXN0Iiwicm9sZSI6InVzZXIifQ.JxHQ6ctcsaaWbms7qC1a69Cp6L2ipQ_ZnPZFc5zdkI8
Bu challenge ne öğretiyor?
- JWT, üç parçalı imzalı bir tokendır; imza doğrulaması zayıfsa içerik değiştirilebilir.
- Hash, veriyi geri döndürülemeyen sabit uzunlukta bir parmak izine çevirir.
- Web challenge'ları sayfa kaynağını okumayı, HTTP ve çerez mantığını anlamayı ve geliştiricinin geride bıraktığı izleri fark etmeyi öğretir.