Error: "alg" parameter "ES256" requires curve "prime256v1"
Personne n'a encore pris cette issue.
Évaluation
- Difficulté
- 4/5
- Temps estimé
- 3-5 jours
- Accessibilité débutants
- 35/100
- Type d'issue
- Documentation
- Clarté
- À clarifier
- Activité
- À l'abandon
- Stack technique
- javascript, node.js
- Domaine
- cryptography, security
Piste de recherche
Commencez par le Changelog, le Migration guide et le code source de la validation qui rejette la courbe ES256. Étudiez les implications de l’utilisation de secp256k1 au lieu de prime256v1 et déterminez quelles indications manquent. Le travail est considéré comme terminé lorsque la documentation du projet explique clairement l’exigence relative à la courbe, les implications en matière de sécurité et dans quels cas il est approprié de contourner la vérification.
Rédigé par le modèle d'indexation à partir du texte de l'issue.
Description
Not a bug report, but a question.
My code started to fail with version 9 because of this error.
I've read the Changelog, Migration guide and source code that does this validation and see where it comes from.
I also can see that I can bypass this check with allowInvalidAsymmetricKeyTypes.
What I cannot find information about is what is the implication that I have used "wrong curve" when generating the keys?
In particular, I have used this command before: openssl ecparam -name secp256k1 -genkey -noout -out key.pem.
"Correct" command with the "correct" curve looks like this: openssl ecparam -name prime256v1 -genkey -noout -out key.pem.
Are my tokens vulnerable to some attack or something, because I have used the "wrong curve" when generating the keys?
- Langage dominant
- JavaScript
- Étoiles
- 18.2k
- Forks
- 1.3k
- Métriques de merge des PR
- Aucune PR mergée en 30 j
Préparer son environnement
- Aucun Dockerfile ni fichier Docker Compose
- Aucun modèle de pull request
- Lire le guide de contribution
Par où commencer
- Lisez l'issue en entier, puis le guide de contribution du projet.
- Signalez en commentaire que vous la prenez — cela évite que deux personnes fassent le même travail.
- Forkez le dépôt et travaillez sur une branche.
- Ouvrez une pull request qui référence le numéro de l'issue.
Autres issues de auth0/node-jsonwebtoken
-
Difficulté 2/5 1-3 heures Accessibilité débutants 72/100
auth0/node-jsonwebtoken#1042 · 1 commentaire ·
-
`jwt.sign()` callback is executed twice for "The payload already has an "..." property" errorsOuverte
Difficulté 2/5 1-3 heures Accessibilité débutants 84/100
auth0/node-jsonwebtoken#1000 · 2 commentaires · 1 réaction ·
-
Difficulté 4/5 3-5 jours Accessibilité débutants 45/100
auth0/node-jsonwebtoken#1048 ·
-
Difficulté 4/5 3-5 jours Accessibilité débutants 65/100
auth0/node-jsonwebtoken#1046 ·
-
Difficulté 5/5 Plus d'une semaine Accessibilité débutants 10/100
auth0/node-jsonwebtoken#1034 ·
Toutes les issues de auth0/node-jsonwebtoken
Issues similaires
-
bug CI breakage triage needed
Difficulté 2/5 1-3 heures Accessibilité débutants 68/100
oppia/oppia#27517 · 1 commentaire ·
Les mainteneurs répondent en général sous 1 jour
-
draftomen enhancement size: S
Difficulté 2/5 1-3 heures Accessibilité débutants 75/100
andreagrandi/draftomen#761 ·
-
Remove the stale .eslintignoreOuverte
Difficulté 1/5 Moins d'une heure Accessibilité débutants 92/100
HarperFast/harper#2866 ·
Les mainteneurs répondent en général sous 1 jour
-
Difficulté 2/5 1-3 heures Accessibilité débutants 84/100
HarperFast/harper-pro#927 ·
Les mainteneurs répondent en général sous 1 jour
-
Difficulté 2/5 1-3 heures Accessibilité débutants 88/100
anthropics/skills#1897 · 1 commentaire ·
Les mainteneurs répondent en général sous 1 jour