令牌与联合认证攻击(JWT/OAuth/MFA)
高级
深入学习 JSON Web Token 令牌结构设计缺陷与认证防线突破技术。掌握 JWT 头部(Header)、载荷(Payload)与签名(Signature)的物理结构;演练签名未校验漏洞与 `alg: none` 攻击伪造管理员权限令牌;学习对称加密算法(HS256)弱密钥的本地离线暴力破译与签名重签利用;掌握非对称算法混淆利用机制(RS256 $
ightarrow$ HS256),实现使用公开 RSA 公钥作为 HMAC 对称密钥欺骗服务端签名校验;分析 JWK 头部公钥注入、JKU 远程公钥读取伪造原理;掌握 OAuth 2.0 联合认证中 `redirect_uri` 回调地址校验不严导致 Token 劫持、缺少 `state` 防护导致的 CSRF 伪造,以及多因子认证(MFA)响应篡改、爆破与回退漏洞的防御思路。
会话安全密码学身份认证

