dev-pira / dev-pira/AgendaTech
[Segurança] Confirmar JWT_SECRET explicito em producao (nao depender do fallback pra APP_KEY)
- Dominant language
- TypeScript
- Stars
- 1
- Forks
- 3
- Avg merge
- 3m
- Merged PRs (30d)
- 1
Description
Descricao: App\Support\JwtService usa JWT_SECRET do .env pra assinar/verificar os tokens da API; se essa variavel nao estiver definida, cai no fallback documentado de usar a APP_KEY como chave de assinatura (ver comentario em .env.example).
Risco: o fallback funciona, mas mistura duas responsabilidades diferentes na mesma chave - APP_KEY tambem criptografa sessao/cookies da parte web (Blade). Se um dia precisarmos rotacionar/revogar tokens JWT emitidos (ex.: suspeita de vazamento), trocar a APP_KEY pra isso também invalida todas as sessoes web ativas - efeito colateral desnecessario. E o inverso: rotacionar a APP_KEY por qualquer motivo de rotina invalida todo token JWT emitido sem essa ser a intencao.
Sugestao: confirmar que JWT_SECRET esta definido explicitamente no .env de producao do king.host (gerar com openssl rand -hex 32, mesmo padrao usado pro DEPLOY_WEBHOOK_SECRET). Se ja estiver, so fechar essa issue documentando a confirmacao. Se nao estiver, definir e rodar config:clear.
Classificacao: Cryptographic Key Management (OWASP A02:2021 - Cryptographic Failures).
Achado por revisao de codigo (config/services.php e .env.example) nesta sessao.
Contributor guide
Assessment
This issue has not been assessed yet.