dev-pira / dev-pira/AgendaTech

[Segurança] Confirmar JWT_SECRET explicito em producao (nao depender do fallback pra APP_KEY)

Open
#84 0 comments 0 reactions 1 assignee Claimed by @fabiobaldins View on GitHub
DevLimeira
Dominant language
TypeScript
Stars
1
Forks
3
Avg merge
3m
Merged PRs (30d)
1

Description

Descricao: App\Support\JwtService usa JWT_SECRET do .env pra assinar/verificar os tokens da API; se essa variavel nao estiver definida, cai no fallback documentado de usar a APP_KEY como chave de assinatura (ver comentario em .env.example).

Risco: o fallback funciona, mas mistura duas responsabilidades diferentes na mesma chave - APP_KEY tambem criptografa sessao/cookies da parte web (Blade). Se um dia precisarmos rotacionar/revogar tokens JWT emitidos (ex.: suspeita de vazamento), trocar a APP_KEY pra isso também invalida todas as sessoes web ativas - efeito colateral desnecessario. E o inverso: rotacionar a APP_KEY por qualquer motivo de rotina invalida todo token JWT emitido sem essa ser a intencao.

Sugestao: confirmar que JWT_SECRET esta definido explicitamente no .env de producao do king.host (gerar com openssl rand -hex 32, mesmo padrao usado pro DEPLOY_WEBHOOK_SECRET). Se ja estiver, so fechar essa issue documentando a confirmacao. Se nao estiver, definir e rodar config:clear.

Classificacao: Cryptographic Key Management (OWASP A02:2021 - Cryptographic Failures).

Achado por revisao de codigo (config/services.php e .env.example) nesta sessao.

Contributor guide

Open the contributing guide

Assessment

This issue has not been assessed yet.

Get new issues in your inbox

A short digest of beginner-friendly GitHub issues.