Katmanlı Oturum
Ele geçen oturum çerezi (session=...) çok katmanlı. En dış katman Base64URL kodlu bir JSON’dur. JSON içindeki data alanı onaltılık (hex) bir bayt dizisidir. O baytlar, uygulama adının SHA-256 özetiyle (SHA256(b"altaysec")) anahtar akışı olarak XOR’lanmıştır. Üç katmanı sırayla soy.
````
session=eyJ1aWQiOjcsInJvbGUiOiJ1c2VyIiwiaWF0IjoxNzM1Njg5NjAwLCJkYXRhIjoiYzM5ZDA1NTcyYjdjMDMxYzI1ZDgzYjdlYjE2NGVkOTQwZDliYjUxYmUyODZkNTkzOTRlYjQ0YTcifQ
Bu challenge ne öğretiyor?
- Çerezler istemcide tutulan oturum verisidir; içerikleri çoğu zaman kodlanmış olur.
- JWT, üç parçalı imzalı bir tokendır; imza doğrulaması zayıfsa içerik değiştirilebilir.
- XOR, aynı anahtarla iki kez uygulandığında veriyi geri veren bit düzeyinde bir işlemdir.
- Web challenge'ları sayfa kaynağını okumayı, HTTP ve çerez mantığını anlamayı ve geliştiricinin geride bıraktığı izleri fark etmeyi öğretir.