当前位置: 首页 > news >正文

现代Web应用渗透测试:JWT攻击实战指南

Webcast: Modern Webapp Pentesting: How to Attack a JWT

关于测试Web应用安全问题的许多信息已经过时。别误会,旧方法仍然经常有效(有效得令人不安),但Web应用漏洞远不止跨站脚本和SQL注入。
以JWT(JSON Web Tokens)为例——这些经过base64编码的令牌有时会被写入浏览器的localStorage或sessionStorage,并通过cookie或HTTP标头传递。它们在Web API的认证和授权逻辑中非常常见。

由于经过编码,它们看起来像乱码,在测试中很容易被忽略。正因如此,攻击它们也更为复杂:首先需要识别它们,然后进行解码,接着解读解码后的数据,再决定攻击点,最后还需构造有效JSON格式的载荷并重组JWT才能发送。
流程相当繁琐。

在本Black Hills信息安全网络研讨会(摘自主讲人即将推出的16小时现代Web应用渗透测试课程)中,BB King将探讨:

  • JSON Web Tokens的本质及其争议性
  • 主要安全弱点的测试方法
  • 以OWASP Juice Shop为目标演示可直接用于下次渗透测试的 exploitation 技术

时间轴亮点
0:00 – 开场
1:50 – JWT核心概念
4:43 – Base64与Base64 URL编码差异
7:58 – JSON令牌结构解析
10:07 – 实际应用场景
13:26 – "编码而非加密"关键特性
19:58 – 安全警报提示
20:39 – OWASP十大相关漏洞
21:01 – 签名算法深度分析
25:31 – 隐私立场探讨
28:56 – 破解实战
34:58 – 载荷解码演示
45:57 – 密钥窃取技术
53:34 – 进阶学习资源

附:课程提供实时/点播两种模式,包含完整16小时深度培训内容。


研讨会幻灯片获取地址:https://www.blackhillsinfosec.com/wp-content/uploads/2020/09/SLIDES_WebApp_PenTesting_AttackingJWTs.pdf
加入Discord技术社区:https://discord.gg/aHHh3u5
更多精彩内容 请关注我的个人公众号 公众号(办公AI智能小助手)
公众号二维码

http://www.sczhlp.com/news/89392/

相关文章:

  • vue快速建站wordpress 无法登录
  • php 做资讯网站现代企业网站建设特点
  • 网站建设中最重要的是什么意思网站开发创业计划书模板
  • 可以做平面设计兼职的网站做本地婚恋网站
  • 可以挣钱的网站杭州seo代理公司
  • 石家庄市城乡建设部网站vi视觉设计手册
  • python 网站开发教程唐山网站建设怎么样
  • 杭州定制网站公司重庆网站建设及推广公司
  • 苏州网站制作电话网站有没有做网站地图怎么看
  • 网站开发名列前茅哈尔滨 网站建设
  • 家电维修 做网站还是搞公众号常州企业自助建站
  • 用户上传网站用什么做股票网站排名哪个好
  • 搜索关键字搜索到网站在阿里云做视频网站需要什么
  • 环保主题静态网站dede网站打不开
  • 网站建设百度推广说词化工网站建设公司
  • 信息型网站有哪些网站开发环境准备
  • 中堂仿做网站免费ppt幻灯片下载
  • 发布网站的空间软装公司
  • 佛山网站优化什么价格html开头基础代码
  • 网站建设与推广实训报告一般的网站需要多大的空间
  • 有什么网站是可以做动态图的网页游戏排行榜前十名国战
  • 做电商网站要多少钱北京app网站建设价格
  • 花都定制型网站建设装饰设计素描
  • 网站做专题提升权重做互联网产品和运营必备的网站
  • 中兴的网站谁做的wordpress汉化插件下载地址
  • 数据库对于做网站的重要性网站建设 推广信息
  • 邢台做移动网站价格表网站大小
  • 企业网站建设银行存款营销活动方案
  • 哪个网站能看到学做标书国内软件外包公司
  • 网站点击率如何做网站简繁切换js