Статьи

JWT, часть 20: Постквантовый JWT и будущее токенов

Финал серии. Алгоритм Шора ломает все асимметричные JWT-алгоритмы. ML-DSA подписи по 2.4 KB не влезают в cookie. SD-JWT для selective disclosure. Harvest Now, Decrypt Later — почему миграция JWE на постквантовую криптографию нужна уже сейчас.

Читать →

JWT, часть 19: RFC 8725 - чеклист который никто не читает

RFC 8725 — пятнадцать правил безопасности JWT от авторов стандарта. Для каждого — какую атаку из серии оно предотвращает, какие CVE существуют, и почему ~65% приложений не проверяют aud. Плюс три новых правила из bis-обновления 2026.

Читать →

JWT, часть 14: Продвинутые криптоатаки - lattice, side-channels, fault injection

Утечка трёх бит nonce из каждой ECDSA-подписи — и 100 подписей спустя у тебя полный приватный ключ. Minerva, TPM-FAIL, EUCLEAK: реальные атаки на реальные устройства, и что из этого применимо на веб-пентесте прямо сейчас.

Читать →

JWT, часть 13: XSS + JWT = полный захват аккаунта

Нашёл Reflected XSS? Если приложение хранит JWT в localStorage, это не просто alert(1) — это захват всех аккаунтов. Разбираем кражу из каждого хранилища, CSP bypass через WebRTC и CSS injection, и единственные защиты, которые реально работают.

Читать →

JWT, часть 9: Криптография JWT для хакеров

Разбираем математику за HMAC, RSA и ECDSA изнутри: почему Sony потеряла PlayStation 3 из-за одного повторяющегося числа, и как частичная утечка nonce позволяет восстановить приватный ключ.

Читать →