security_rust/data/
jwt_attack.rs1use crate::{AttackCategory, DetectionResult, Detector, Severity};
4use regex::Regex;
5use std::sync::LazyLock;
6
7static PATTERNS: LazyLock<Vec<Regex>> = LazyLock::new(|| {
8 vec![
9 Regex::new(r#"(?i)"alg"\s*:\s*"none""#).unwrap(),
10 Regex::new(r#"(?i)"alg"\s*:\s*"None""#).unwrap(),
11 Regex::new(r#"(?i)"alg"\s*:\s*"NONE""#).unwrap(),
12 Regex::new(r#"(?i)"kid"\s*:.*\.\.\/"#).unwrap(),
13 Regex::new(r#"(?i)"kid"\s*:.*\.\.\\"#).unwrap(),
14 Regex::new(r#"(?i)"kid"\s*:.*/dev/null"#).unwrap(),
15 Regex::new(r"ey[A-Za-z0-9_-]+\.ey[A-Za-z0-9_-]+\.[\s]*").unwrap(),
16 Regex::new(r"ey[A-Za-z0-9_-]+\.[\s]*\.[A-Za-z0-9_-]+").unwrap(),
17 ]
18});
19
20pub struct JwtAttackDetector;
21
22impl Detector for JwtAttackDetector {
23 fn name(&self) -> &'static str {
24 "jwt_attack"
25 }
26
27 fn detect(&self, input: &str) -> Option<DetectionResult> {
28 for re in PATTERNS.iter() {
29 if let Some(m) = re.find(input) {
30 return Some(DetectionResult {
31 attack_type: "jwt_attack".into(),
32 category: AttackCategory::Data,
33 severity: Severity::High,
34 matched_pattern: m.as_str().to_string(),
35 offset: m.start(),
36 message: "JWT attack detected".into(),
37 });
38 }
39 }
40 None
41 }
42}