GRADUATION

JWT の中と、その危うさが見えるようになりました。

JWT を3つの部品に分解し、中身が誰でも読めること、署名だけが改ざんを止めていること、そしてその署名の検証を甘くする実装(alg:none・alg 混同・弱い鍵)の危うさを、自分で作ったトークンで確かめました。

おつかれさまでした。

持ち帰るもの

次にやるといいこと

  1. JWT は認証・セッションの一部です。「認証とセッションの診断」で、Cookie・セッション・CSRF・OAuth と合わせた全体像を扱います。
  2. トークンを検証する側のコードを読む目は、sec-audit のソースコード診断で活きます。

次の行き先

ほかの言語を試食する

同じ「道具を作る」でも、言語によって手ざわりはずいぶん違います。

試食コーナーの一覧を見る →

本コースでじっくり作る

10章かけて、公開URL付きの成果物を1つ仕上げるコースです。

コース目次に戻る進捗データを書き出す