标签:JWE
共 3 篇文章
-
安全与认证工具链实战:从 UUID 生成到二维码分发的端到端工作流
从开发者真实遇到的「UUID v4 无时间排序导致数据库索引碎片化、密码生成未包含特殊字符被安全策略拦截、密码哈希用 MD5 导致彩虹表攻击、JWE 加密未校验 alg 头遭遇 alg=none 攻击、二维码内容含敏感信息未加密导致泄露」场景切入,系统讲解 UUID 生成、密码生成、密码哈希、JWE 加密、二维码生成五道工序的正确顺序与衔接陷阱(UUID 版本选错致索引碎片化、密码字符集不全致策略不达标、哈希算法选弱致彩虹表攻击、JWE alg 头未校验致 alg=none 攻击、二维码未加密分发致敏感信息泄露),覆盖扫码登录系统、一次性密码分发、API 密钥管理、设备配对认证、安全令牌生成五大典型场景,给出端到端工作流与工具矩阵协同建议,适用于后端工程师、安全工程师、全栈开发者、运维工程师、SRE 的安全认证工作流参考。
-
加密签名工具链实战:从签发到校验的五工序端到端工作流
从开发者真实遇到的令牌安全场景切入,系统讲解 JWT 签发、JWT 验签、JWT 解码、JWE 加密、哈希校验五个工序的正确顺序与衔接陷阱(签发后未验签导致 alg=none 攻击、验签通过但声明已过期、解码时不验签被误用为可信源、JWE 嵌套令牌的密钥管理职责混淆、PBES2 密钥派生底层依赖 SHA 哈希被忽视),覆盖 OAuth2 双令牌流程、API 网关验签、敏感字段加密、文件完整性校验、密钥派生五大典型场景,给出端到端工作流与工具矩阵协同建议,适用于后端工程师、全栈开发者、API 安全负责人的令牌安全设计参考。
-
JWE 与 JWT 的本质区别:从 JOSE 家族到加密令牌实战
讲透 JWT/JWS/JWE 三者关系:JWT 是统称,JWS 防篡改、JWE 防查看。详解 JWE 五段式结构、五类密钥管理算法(dir/AES-KW/RSA-OAEP/PBES2/ECDH-ES)选择决策、AEAD 内容加密为何成标配、JWS+JWE 嵌套令牌应用场景,附 JWE 在线解密工具实操。