Size: a a a

2021 June 10

VY

Vladislav Yarmak in Go-go!
их штук 9
источник

AS

Andrei 🦉 Sergeev in Go-go!
https://github.com/dgrijalva/jwt-go это единственный, который рекомендуют безопасники
источник

AS

Andrei 🦉 Sergeev in Go-go!
все остальное - на свой страх и риск
источник

VY

Vladislav Yarmak in Go-go!
а в самом токене userId выглядит как строка или как число?
источник

VY

Vladislav Yarmak in Go-go!
скажите, пожалуйста, а откуда такая информация?
источник

VY

Vladislav Yarmak in Go-go!
ну, про рекомендацию
источник

AE

Alexander Emelin in Go-go!
https://github.com/cristalhq/jwt - вот еще хороший пакет
источник

SK

Savely Krasovsky in Go-go!
стандарт простой, обосраться сложно, по факту уязвимостей может быть всего две:
принимать algo: none и неправильно работать с полем exp
источник

AS

Andrei 🦉 Sergeev in Go-go!
от самих безопасников из нескольких больших контор, с любой другой либой приложение просто не пройдет аудит
источник

AE

Alexander Emelin in Go-go!
источник

VY

Vladislav Yarmak in Go-go!
ага, а ещё там нет валидации клэймов iat и подобных
источник

VY

Vladislav Yarmak in Go-go!
видать, местячковые безопасники такие безопасники
источник

AS

Andrei 🦉 Sergeev in Go-go!
ну как бы остальные пакеты никто даже всерьез и не проверял судя по тому, что там такого не нарыли
источник

IK

Ivan Kozlov in Go-go!
Число
источник

SK

Savely Krasovsky in Go-go!
как же нет?
источник

VY

Vladislav Yarmak in Go-go!
ну вот MapClaims просто из жсона значения берёт как есть и в interface{} пихает
источник

SK

Savely Krasovsky in Go-go!
источник

с

сонная википедия... in Go-go!
оно еще и тянется везде, из-за чего линтеры проверяющие уязвимые зависимости ругаются
источник

с

сонная википедия... in Go-go!
и никто не мейнтейнит это
источник

VY

Vladislav Yarmak in Go-go!
о, и правда. я ориентировался на сравнение отсюда: https://jwt.io/ (внизу)
источник