SecuFiby TechFi
매우위험SW-SF-20CWE-345🔐 SW-SF 보안기능

취약한 JWT 검증

Weak JWT Verification

JWT alg=none 허용 또는 서명 검증 미흡으로 토큰을 위조할 수 있는 취약점

⚡ 발생 원인

서명 알고리즘 강제 지정 없이 클라이언트가 alg 선택 허용

💥 보안 영향

임의 사용자로 인증 우회, 관리자 권한 탈취

취약한 코드 vs 안전한 코드

취약한 코드 (javascript)

// 취약한 코드 - alg 검증 없이 jwt 디코딩
const decoded = jwt.decode(token); // 서명 검증 없음!
// 또는 algorithms 미지정으로 none 허용
const decoded = jwt.verify(token, secret); // algorithms 미지정

안전한 코드 (javascript)

// 안전한 코드 - 알고리즘 명시 + 검증
const decoded = jwt.verify(token, process.env.JWT_SECRET, {
  algorithms: ['HS256'],  // 허용 알고리즘 명시적 지정
  issuer: 'myapp',
  audience: 'myapp-users',
});
🛡️

ISMS-P 인증기준 연계

2.5.2 사용자 식별

🔬 AI 코드 진단

내 코드에 취약한 JWT 검증 취약점이 있는지 바로 확인하세요

코드를 붙여넣으면 AI가 KISA 7대 보안약점 기준으로 취약한 JWT 검증 등 취약점을 자동 분석합니다.

AI 코드 진단 실습 →

전문가 보안 점검

취약한 JWT 검증 등 SW 보안약점을 전문가가 직접 점검해드립니다

ISMS-P 선임심사원이 직접 수행하는 수탁사 보안성 검토 서비스입니다.
KISA SW 개발보안 가이드 기준으로 코드·시스템 전체를 점검하고 ISMS-P 심사 증적을 제공합니다.

🔐 SW-SF 관련 취약점 (보안기능)