メインコンテンツへスキップ
防御・対策

JWTアルゴリズム許可リスト

JWT Algorithm Allowlist

JWTを検証する側が、受け入れる署名・暗号方式をあらかじめ限定する設定方針。受信したトークン内の方式指定だけを信用せず、用途と鍵に適合する方式を選ぶ。

これは独立したトークン規格ではなく、検証実装の防御上の設定です。検証ライブラリが対応する方式を無条件にすべて受け入れると、想定しない鍵や用途との組み合わせが残ります。発行者ごとの設定や鍵更新の手順も含め、明示的な許可と拒否をテストします。

  • 初心者向けには「受信側が先に決める、受け入れてよい方式の一覧」
  • トークンの自己申告だけで方式を切り替えない
  • 鍵の種類と方式の対応も検証する

よくある質問

JWTアルゴリズム許可リストとは?

JWTを検証する側が、受け入れる署名・暗号方式をあらかじめ限定する設定方針。受信したトークン内の方式指定だけを信用せず、用途と鍵に適合する方式を選ぶ。

JWTアルゴリズム許可リストについて詳しく知るには?

これは独立したトークン規格ではなく、検証実装の防御上の設定です。検証ライブラリが対応する方式を無条件にすべて受け入れると、想定しない鍵や用途との組み合わせが残ります。発行者ごとの設定や鍵更新の手順も含め、明示的な許可と拒否をテストします。

JWTアルゴリズム許可リストのポイントは?

初心者向けには「受信側が先に決める、受け入れてよい方式の一覧」 トークンの自己申告だけで方式を切り替えない 鍵の種類と方式の対応も検証する

← 用語集一覧に戻る
ESC