JWT 검증에서 알고리즘 혼동 공격을 막는 방법은?
토큰 입력: alg 헤더를 공격자가 변경 가능
서버 자원: 대칭키와 공개키가 서로 다른 용도로 존재
정답 3번
JWT의 alg 헤더를 검증기가 그대로 받아들이면 공격자가 다른 알고리즘이나 none 처리를 유도할 수 있다. 서버가 허용 알고리즘과 키 유형을 고정하고 그 정책으로 서명을 검증해야 알고리즘 혼동을 막을 수 있다.
콘텐츠 정보
- 자료 유형
- 편집복원
- 검수 상태
- 자동 검사 완료
- 해설 작성·검수
- 정처LAB 자동 검사
- 최종 검수
- 2026-08-23