0Pricing
Cryptology Academy · Leçon

Vulnérabilités des JWT : alg=none et confusion de clés

Exploitez puis corrigez les erreurs de sécurité JWT les plus courantes.

Vulnérabilités des JWT : alg=none et confusion de clés est une leçon Cryptology Academy gratuite sur CoddyKit. Ceci est la leçon 3 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Cryptology Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Cryptology Academy comprend 4 leçons au total.

Surface d’attaque des JWT

Les JWT sont signés cryptographiquement, mais de nombreuses bibliothèques présentaient de graves vulnérabilités. Les attaques les plus exploitées sont l’attaque alg=none, l’attaque de confusion RS256→HS256 et la force brute de secrets faibles. Elles résultent toutes de la confiance accordée à des champs d’en-tête contrôlés par l’attaquant.

Attaque alg=none

La spécification JWT autorise alg:"none" pour les jetons non sécurisés. Des bibliothèques défectueuses l’acceptaient et ignoraient entièrement la vérification de signature. L’attaquant modifie la charge utile (par exemple, "role":"admin"), définit alg:"none", supprime la signature et le serveur accepte le jeton.

Exemple d’exploitation de alg=none

Original : eyJhbGciOiJIUzI1NiJ9.eyJzdWIiOiJ1c2VyIn0.SIG Attaque : eyJhbGciOiJub25lIn0.eyJzdWIiOiJhZG1pbiJ9. (signature vide, point final). Un serveur vulnérable vérifie correctement le jeton et accorde l’accès administrateur.

Correction de alg=none

N’acceptez jamais alg:"none" en production. Établissez explicitement une liste blanche des algorithmes autorisés : jwt.decode(token, key, algorithms=["HS256"]). La plupart des bibliothèques modernes (PyJWT 2+, jsonwebtoken 9+) rejettent alg=none par défaut.

Confusion de clés RS256 → HS256

Si un serveur utilise RS256 et qu’un client remplace alg par HS256, le serveur peut effectuer la vérification en utilisant sa clé publique RSA comme secret HMAC. Puisque la clé publique est… publique, l’attaquant signe des charges utiles arbitraires avec celle-ci et le serveur les vérifie.

Exploitation de la confusion de clés

Étapes : 1) Récupérez la clé publique auprès du point de terminaison JWKS. 2) Construisez une charge utile malveillante. 3) Signez-la avec HMAC-SHA256 en utilisant les octets PEM bruts de la clé publique comme secret HMAC. 4) Définissez alg:"HS256" dans l’en-tête. 5) Le chemin HS256 du serveur vérifie correctement le jeton.

Correction de la confusion de clés

Spécifiez toujours explicitement l’algorithme attendu dans l’appel de vérification. Ne déduisez jamais l’algorithme de l’en-tête du jeton. Utilisez des chemins de code distincts pour RS256 et HS256, de sorte que l’appelant ne puisse pas passer de l’un à l’autre.

Force brute d’un secret faible

HS256 avec des secrets faibles (moins de 256 bits d’entropie) peut être attaqué par force brute hors ligne. Des outils comme hashcat prennent en charge le cassage de JWT : hashcat -a 0 -m 16500 token.txt wordlist.txt. Utilisez des secrets aléatoires sur le plan cryptographique d’au moins 32 octets.

Injection dans l’en-tête via kid

L’en-tête kid (identifiant de clé) sélectionne la clé à utiliser. Si le serveur utilise kid comme paramètre de requête SQL ou comme chemin de système de fichiers sans assainissement : kid="../../dev/null" → HMAC avec une clé vide → jeton falsifié accepté. Assainissez toujours kid.

Injection dans l’en-tête jwk

L’en-tête jwk intègre une clé publique pour la vérification. Un serveur vulnérable pourrait utiliser directement la clé intégrée, ce qui permettrait à l’attaquant de fournir sa propre paire de clés, de signer le jeton avec la clé privée et d’intégrer la clé publique. Effectuez la vérification uniquement avec des clés enregistrées.

Contournement de l’expiration du jeton

Certaines implémentations oubliaient de vérifier la revendication exp ou utilisaient l’heure du serveur de manière incohérente. Validez toujours explicitement exp, nbf et iat. Utilisez une bibliothèque qui vérifie ces éléments par défaut et ne désactivez jamais la validation des revendications en production.

Vérification rapide

Dans l’attaque de confusion de clés RS256→HS256, qu’utilise l’attaquant comme secret HMAC ?

Récapitulatif

Les vulnérabilités des JWT résultent de la confiance accordée à l’en-tête alg, de l’acceptation de alg=none et de secrets faibles. Correction : imposez les algorithmes au niveau du vérificateur, utilisez des secrets robustes et assainissez kid. Suite : pratiques d’implémentation sécurisée des JWT.

Questions Fréquemment Posées

La leçon « Vulnérabilités des JWT : alg=none et confusion de clés » est-elle gratuite ?

Oui — le texte complet de « Vulnérabilités des JWT : alg=none et confusion de clés » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Cryptology Academy, passe à CoddyKit PRO. Le cours Cryptology Academy comprend 4 leçons au total.

Qu'est-ce que j'apprendrai dans « Vulnérabilités des JWT : alg=none et confusion de clés » ?

Exploitez puis corrigez les erreurs de sécurité JWT les plus courantes. Tu pratiques Cryptology Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.

Dois-je avoir de l'expérience pour commencer Cryptology Academy ?

Aucune expérience préalable n'est requise. Cryptology Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 3 sur 4.

Combien de temps prend la leçon « Vulnérabilités des JWT : alg=none et confusion de clés » ?

La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.

Peux-tu écrire et exécuter du code dans cette leçon Cryptology Academy ?

Oui. Chaque leçon Cryptology Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.

Toutes les leçons de ce cours

  1. Anatomie d’un JWT : en-tête, charge utile, signature
  2. HS256 ou RS256 : JWT symétriques ou asymétriques
  3. Vulnérabilités des JWT : alg=none et confusion de clés
  4. Bonnes pratiques pour une implémentation sécurisée des JWT
← Retour à Cryptology Academy