🔐 JWT Authentication Lab
Laboratório de ataques em JSON Web Tokens. O servidor aceita alg:none e usa segredo fraco.
⚠️ Objetivo: Forge um JWT com
"role":"admin" usando alg:none para capturar a flag.
⚙️ Gerar Token
🔍 Verificar / Explorar
📖 Como Explorar
- Gere um token com
alg:HS256e roleuserpara ver a estrutura - Decodifique o token em jwt.io
- Altere o header para
{"alg":"none","typ":"JWT"}e o payload para"role":"admin" - Codifique em base64url (sem padding) e junte:
header.payload.(assinatura vazia) - Cole o token forjado na caixa de verificação e capture a flag
Segredo fraco: vulnlab2024 (para ataques HS256)