LAB 06 - WEB SECURITY

JWT

JWT dogrulamasinda imza/algoritma kontrolleri atlanirsa yetki bypass nasil olur, guvenli dogrulama ile nasil engellenir.

Intermediate Token Validation HS256 Signature
Ana Sayfaya Don

JWT Demo

Vulnerable akista token payload okunur ama imza kontrol edilmez. Secure akista HS256 imzasi zorunlu olarak dogrulanir.

Gecerli Demo Token (role=user) eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJzdWIiOiJhbGljZSIsInJvbGUiOiJ1c2VyIn0.6bpd0cIxjcwyAYUT2Iu3UIJBbBCs822vsDs8YmCVAnQ

Bu token secure endpointte gecerli sayilir. Payloaddaki role alanini degistirirsen imza bozulur ve secure endpoint reddeder.

Manipule Admin Token (imza bozuk) eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJzdWIiOiJhbGljZSIsInJvbGUiOiJhZG1pbiJ9.6bpd0cIxjcwyAYUT2Iu3UIJBbBCs822vsDs8YmCVAnQ

Bu token lab icin bilerek uretildi: payload role=admin, imza eski kaldigi icin secure endpointte reddedilmesi gerekir.

Ogrenme Hedefleri

  • Imza dogrulamasi olmayan JWT kontrolunun riskini gormek
  • Algoritma whitelist (HS256) zorunlulugunu anlamak
  • HMAC imza kontrolu uygulamak
  • Fix sonrasi token manipule retest yapmak

Bu Hata Neden Olustu?

  • Uygulama payloadi dogrudan guvenilir kabul etti.
  • Imza ve algoritma kontrolleri atlandi.
  • Saldirgan role alanini admin yapip tokeni manipule edebildi.

Nasil Cozuldu?

  1. JWT formati (3 parca) dogrulandi.
  2. Header'da yalnizca HS256 kabul edildi.
  3. HMAC-SHA256 ile imza sabit-zamanli karsilastirma yapildi.
  4. Imzasi gecersiz tokenlar reddedildi.

Adim Adim Yol Haritasi

01 Vulnerable token kontrolunu calistir
02 Payload role alanini manipule et
03 Kök nedeni analiz et
04 Algoritma + imza dogrulamasi ekle
05 Manipule tokeni secure endpointte retest et
06 Secret rotation ve expiry kontrollerini not et