Хабр — ИТ-новостиНовости1 мин чтенияПодтверждено
В JWT кладут отдел, роль и почту сотрудника, считая, что токен зашифрован. Он не зашифрован
3 сентября 2026 г.000
Конспект редакции
JWT не шифрует данные — разбор утечки, которая началась с токена, приложенного к тикету.
Разбор типичной ошибки: разработчик приложил к тикету свой JWT целиком, чтобы воспроизвести проблему с авторизацией. Ошибку починили, тикет закрыли — а токен остался в задаче, доступной всей команде и подрядчикам.
Ключевая мысль: JWT только выглядит как шифротекст, но это лишь подписанная и закодированная строка, которую легко декодировать. Если в токен кладут отдел, роль и почту сотрудника в расчёте на «шифрование», это заблуждение создаёт прямой канал утечки внутренних данных.
Практические выводы для команд и служб безопасности — на Habr.
Материал агрегирован; полный текст — на сайте Хабр — ИТ-новости.
Фото (4)
Материал агрегирован из источника «Хабр — ИТ-новости». Редакция ЦОММ добавила контекст и комментарий Игоря где указано.
Комментарии
Войдите, чтобы оставить комментарий




