НС
Size: a a a
НС
none
, который может быть указан в токене. Такие токены всегда валидны по спеке, и если тип подписи не проверять — будет ой. Это в либах пофиксили таким образом, что если при проверке указывается ключ — они на тип none
ругаются.проверитьТокен(токен, публичный ключ)
. Веселье наступало когда кто-то левый тупо юзал этот известный публичный ключ в качестве psk и генерировал токен с симметричным шифрованием — он тоже проходил через эту проверку по очевидным причинам. Решилось изменением апишечек библиотек и требованием уазания допустимых методов при проверке.jose.JWS.createVerify('какой угодно ключ', {}).verify('самоподписанный jwt')
всегда проходит. Пофиксили со сломом обратной совместимости.НС
НС
НС
НС
НС
DZ
DZ
DZ
DZ
DZ
DZ
НС
DZ
DZ
DZ