JWT: алгоритм alg:none жив в 2026, стыдно признать — 18 августа 2026 г. в 06:38:36.612
JWT: алгоритм alg:none жив в 2026, стыдно признать Сегодня препарируем классику, которая почему-то до сих пор жива в 2026-м, хотя её должны были похоронить ещё лет десять назад. Погнали. baseline vs реальность По спеке RFC 7519 алгоритм none вообще-то легальный — «unsecured JWT» для доверенных каналов. Но на практике это дыра размером с админскую самоуверенность: сервер получает токен, где в хедере {"alg":"none"}, подпись пустая (строка после второй точки), и если парсер не проверяет алгоритм жёстко — токен принимается как валидный. WAF тут вообще не помощник — это приглашение на танец, а не стена. Подробнее: https://timpentest.ru/jwt-algoritm-algnone-zhiv-v-2026-stydno-priznat/

