🔐 JWT Authentication Lab

Laboratório de ataques em JSON Web Tokens. O servidor aceita alg:none e usa segredo fraco.

⚠️ Objetivo: Forge um JWT com "role":"admin" usando alg:none para capturar a flag.

⚙️ Gerar Token

🔍 Verificar / Explorar

📖 Como Explorar

  1. Gere um token com alg:HS256 e role user para ver a estrutura
  2. Decodifique o token em jwt.io
  3. Altere o header para {"alg":"none","typ":"JWT"} e o payload para "role":"admin"
  4. Codifique em base64url (sem padding) e junte: header.payload. (assinatura vazia)
  5. Cole o token forjado na caixa de verificação e capture a flag

Segredo fraco: vulnlab2024 (para ataques HS256)