#jwt — Public Fediverse posts
Live and recent posts from across the Fediverse tagged #jwt, aggregated by home.social.
-
Does an encrypted as well as signed web token make sense? Clearly, why are these almost none? Clearly, signed are unchangeable but also via HTTPS they say a lot about the user what (depending on the). It is not about security but about confidentiality.
#thoughts #token #websecurity #mitm #itsecurity #web #online #webdev #https #opinion #jwt #paseto
-
Black Hole Star = #JWT Red dots. Start #writing!
#sf #scienceFiction #astrophysics #science #Writingcommunity #writersOfMastodon #blackholes
-
Rapid7 published full details and a PoC for CVE-2026-55040, a critical SharePoint authentication bypass that forges JWT tokens. Patch now.
#CVE202655040 #SharePoint #AuthenticationBypass #JWT #Rapid7 #PoC #Cybersecurity
-
Архитектура под замену: чему нас научил переход с OIDC на Kerberos
Нужно было заменить OIDC на Kerberos при внедрении платформы в облако заказчика. Простая замена не сработала: пользовательский контекст и межсервисные вызовы оказались плотно завязаны на OIDC. В статье рассказываю, как мы искали компромиссное решение, пересматривали границы между бизнес-логикой и инфраструктурой и довели проект до приемки без полной переработки платформы. Что пошло не так
https://habr.com/ru/companies/cloud_ru/articles/1065624/
#Kerberos #OIDC #JWT #IAM #микросервисы #аутентификация #токены #архитектура #облако
-
i dont get much of a reason to use #JWT s at least on projects meant to be self hosted, like api tokens that are stored in db achives everything without complex renewal and revocation logic and when you need to support old protocols or simpler clients you need to implement app password kind of system and come back to needing to store hashes of tokens anyway
-
OAuth‑сервер, который не хранит пользователей
Наш OAuth-сервер не хранит профиль пользователя и практически ничего о нём не знает. Он знает только IdP-личность («вы вошли через Google под таким-то аккаунтом»), а внутренний id , роль и имя живут в продуктовом бэкенде. Сшивают их два кастомных гранта: первый вкладывает в токен подписанный профиль, не зная его содержимого, а второй разменивает основной токен на веер узких производных, по одному на аудиторию. Кроме того, в статье объясняется, почему FedCM может создавать больше проблем, чем решать, и как эти проблемы обходятся с помощью Service Worker. Если вам интересно, как всё это работает в SaaS, прошу под кат.
https://habr.com/ru/articles/1063816/
#OAuth_20 #OpenID_Connect #JWT #FedCM #Service_Worker #token_exchange #PKCE #JWKS
-
Test JWT clock skew tolerance by manually shifting system time with timedatectl on Ubuntu 22.04, Debian 12, or RHEL 9. Validate tokens with known iat, nbf, exp timestamps against tolerance windows (e.g., 30s) and log discrepancies. #jwt #clock-skew #testing
https://www.valtersit.com/vault/test-jwt-for-clock-skew-tolerance-with-manual-time-adjustmen-230318/
-
Жизненный цикл API-токенов: От генерации до компрометации
JWT не защищает от кражи. Подпись гарантирует, что токен не подделан, но не мешает злоумышленнику использовать его, если тот оказался в чужих руках. В 2026 году утечки токенов через XSS, логи и CDN-атаки входят в тройку самых частых векторов компрометации, а медианное время обнаружения такой кражи составляет 43 дня. В этой статье разбираем полный жизненный цикл токена — от выдачи до отзыва. Сравниваем хранение в localStorage , HttpOnly -куках и BFF-прослойке. Объясняем, почему Refresh Token Rotation — это must-have, а не опция, и как детектировать кражу еще до того, как злоумышленник успеет навредить.
https://habr.com/ru/articles/1058318/
#jwt #jwt_token #jwt_auth #jwt_authentication #appsec #security #frontend #frontend #frontend_разработка #frontendразработка
-
Blacklist revoked JWTs with Redis using the token's jti claim as key and expiry matching remaining lifetime. Check blacklist on every API request before signature verification. Stateless token handling, consistent revocation. #jwt #snippet #revocation #ValtersIT
https://www.valtersit.com/vault/blacklist-compromised-jwts-with-redis-and-consistency-checks-9a065b/
-
Тёмная сторона Go: разбор живых уязвимостей с продакшена и инструменты против них
Тёмная сторона есть, наверное, у каждого языка. У Go она выражена слабее: язык структурный, понятный, неплохо защищён по умолчанию. Но это не индульгенция. Разберём, что такое уязвимость и откуда она берётся, пройдёмся по типичным классам проблем на живых примерах с продакшена, посмотрим на инструменты локального анализа кода и обсудим, как выстроить продуктивные отношения с командой безопасности.
https://habr.com/ru/companies/oleg-bunin/articles/1048122/
#Go #golang #информационная_безопасность #безопасная_разработка #HTTP_request_smuggling #JWT #логирование #govulncheck #DevSecOps #OWASP
-
Software engineer Mukesh Murugan writes this recent first in-depth article in a three-part series covering roles, claims, and policies for JWT-based authentication, and authorization in ASP.NET Core web apis using C#.
His blog (https://codewithmukesh.com/) is high signal-to-noise ratio, on par with the likes of C# Corner. Highly recommend.
"Role-Based Authorization in ASP.NET Core - A .NET 10 Guide"
https://codewithmukesh.com/blog/role-based-authorization-in-aspnet-core/
-
🔑 JWT is a scam and your app doesn't need it
「 The token is valid until it expires, full stop. The only way to invalidate it is to store the jti server-side in a revocation list and check that list on every single request. Which is a database lookup. Which is the thing JWT was supposed to let you skip. Congratulations, you've reinvented sessions, badly 」
https://www.dusanmalusev.dev/blog/jwt-is-a-scam-and-your-app-doesnt-need-it
-
ID, token, UUID и slug: в чём разница и почему их нельзя мешать
В каждом бэкенде рано или поздно рядом появляются id , UUID , slug , token и request_id . Все они выглядят как строки, но отвечают за разные вещи. Когда это забывают, UUID становится защитой, slug — вечной айдишкой, а token — просто ещё одним идентификатором.
https://habr.com/ru/articles/1048324/
#backend #api #архитектура #uuid #jwt #token #slug #session_id #request_id #идентификаторы
-
https://leviathan.3xi.club/jwt
ever curious about the size impact of algorithm choice? esp when quantum-resistant algos join the mix? explore EdDSA, ES256, ML-DSA, SLH-DSA-SHAKE, SLH-DSA-SHAKE, MLDSA44-SLHDSA classical and post-quantum JWT signatures in this interactive demo
#crypto #cryptography #jwt #tokens -
Пишем движок для блога на Rust
Недавно я решил завести собственный блог. Сначала посмотрел в сторону SSG, но они показались мне не слишком удобными для того сценария, который я хотел получить. Затем попробовал несколько CMS, однако быстро упёрся в другую проблему: мой сервер оказался слишком слабым для большинства современных решений. В итоге ни одно из готовых решений так и не смогло закрыть все мои требования одновременно. Так и появилась идея сделать небольшую файловую CMS на Rust, которая не требует базы данных, не потребляет много памяти и при этом остаётся достаточно гибкой для повседневного использования. Со временем идея небольшого блогового движка разрослась в полноценную CMS с SSR, виртуальной файловой системой, поддержкой локализации, визуальным редактором статей и горячей перезагрузкой контента. В этой статье я постараюсь показать, как всё это устроено изнутри.
-
JWT: Just a #Wobbly Trick! 🤡 It's less about authenticating and more about complicating. But hey, if you love slow, leaky, unmanageable code with a side of developer confusion, #JWT is truly your jam! 🚀🔧
https://www.dusanmalusev.dev/blog/jwt-is-a-scam-and-your-app-doesnt-need-it #Trick #DeveloperConfusion #CodeQuality #SoftwareDevelopment #HackerNews #ngated -
JWT is a scam and your app doesn't need it
https://www.dusanmalusev.dev/blog/jwt-is-a-scam-and-your-app-doesnt-need-it
-
LHS 3844 b: Das James-Webb-Weltraumteleskop hat einen Exoplaneten analysiert https://www.mpg.de/26331922/astronomen-untersuchen-die-oberflaechenbeschaffenheit-einer-nahen-supererde -- Na dann gute Nacht Internet.
-
Логин через Telegram по-новому: разбираем OIDC-флоу oauth.telegram.org и собираем его на Python
Telegram теперь полноценный OpenID-провайдер: oauth.telegram.org, JWKS, JWT, claims. Туториалы на GitHub при этом массово показывают старый виджет с HMAC от bot-token и /setdomain в BotFather. Я разобрался с новым флоу и собрал PoC на Python — рассказываю, как устроен обмен между фронтом, Telegram и бэком, чем Login library через telegram-login.js отличается от manual OIDC code flow с PKCE, что настраивать в BotFather (спойлер: не в чате, а в его mini-app), как протестировать локально через ngrok, и какая проверка id_token нужна вместо ручного HMAC.
https://habr.com/ru/articles/1033632/
#telegram #telegram_login #openid_connect #oidc #oauth2 #jwt #jwks #pyjwt #python #authentication
-
Я устал от Duolingo и написал себе AI-репетитора. Go, Clean Architecture, 4 LLM-модели — и вот что из этого вышло
Мой рабочий день - это код. Вечером я хочу разговаривать с кем-то по-английски, а не нажимать на пингвинчиков. Duolingo учит меня заказывать яблоки, ChatGPT-чат отлично объясняет грамматику - но не помнит, что я разбирал Present Perfect в среду и опять путаю его с Past Simple в пятницу. Я хотел простую штуку: написать модели «давай сегодня про багтрекеры»; получить чат на 15 минут; а в конце - три новых слова , которые она же мне и подобрала по уровню B1. Чтобы завтра эти слова всплыли в упражнениях. Через месяц получился Lexis : Go · Clean Architecture · 4 LLM-модели · SSE-стриминг · JWT rotation + reuse detection MIT, открытый репозиторий. В статье - три инженерных якоря , которыми я доволен: Pluggable AI-провайдеры через интерфейс из трёх методов. SSE вместо WebSocket для стриминга AI-ответов. JWT rotation + reuse detection как production-ready стандарт, а не «потом перепишем». Плюс честный список того, что ещё не готово. Показать архитектуру
https://habr.com/ru/articles/1030928/
#Go #Clean_Architecture #JWT #AI #LLM #petproject #изучение_английского #SSE #modular_monolith #refresh_tokens
-
Почему ваша LLM-платформа — следующая цель: аудит безопасности AI-сервиса изнутри
Мы искали уязвимости в RAG-платформе с десятками тысяч пользователей — а нашли доступ ко всей инфраструктуре и API-ключам с бюджетом в сотни тысяч долларов. Две недели мы строили сложные цепочки: SSRF через LangChain, инъекции в промпты, HTTP smuggling, CVE в десериализации. Ни одна не дала результата. А потом мы сделали один curl к открытому порту — и получили все ключи за 5 минут. Эта статья — не гайд по взлому . Это разбор того, почему LLM-инфраструктура создаёт принципиально новые риски, какие ошибки мы раз за разом видим в AI-стартапах, и на что стоит обратить внимание, если вы строите что-то похожее.
https://habr.com/ru/articles/1029822/
#пентест #LLM #SSRF #JWT #Docker #LangChain #AI_Security #аудит_безопасности #RAG #APIключи