Baiyuetribe/kamiFaka

[Vulnerability] 存在可能导致越权风险的硬编码JWT Secret

Open

#167 opened on Jun 16, 2026

View on GitHub
 (0 comments) (0 reactions) (0 assignees)Python (575 forks)github user discovery
buggood first issuequestion

Repository metrics

Stars
 (2,303 stars)
PR merge metrics
 (PR metrics pending)

Description

描述: 本项目是一个开源项目,任何用户都能获取到该项目中的硬编码的JWT Secret。同时,使用JWT Secret默认值启动项目时并没有任何警告提示,所以大多数用户可能不会修改此JWT Secret默认值,这可能导致攻击者伪造任意用户的权限令牌,从而绕过认证与授权机制,访问受保护接口。

影响:

  • 攻击者可伪造任意用户的 JWT
  • 可冒充管理员或高权限账号访问敏感接口
  • 用户身份认证机制失效
  • 可能导致数据泄露、越权操作或账户接管

修复: 可以将JWT Secret放入系统环境变量中或者禁止使用默认值启动项目。

Contributor guide