انتقل إلى المحتوى

JWT ​

تفك أداة JWT ترميز رموز JSON Web Token وتفحصها لتتمكن من مراجعة بنيتها ومطالباتها وخصائصها الأمنية دون مفتاح خاص.

استخدام الأداة ​

  1. الصق رمز JWT في حقل الإدخال. تقبل الأداة الصيغة القياسية المكونة من ثلاثة أجزاء مفصولة بنقاط.
  2. تقسم الأداة الترويسة والحمولة وتفك ترميزهما باستخدام Base64 تلقائيا.
  3. راجع المخرجات بعد فك الترميز في الأقسام الثلاثة أدناه.

لا يلزم توفير أي مفاتيح للفحص. التحقق من التوقيع عملية منفصلة.

الأقسام بعد فك الترميز ​

تعرض حقلي الخوارزمية (alg) ومعرف المفتاح (kid). تظهر تحذيرات الخوارزمية هنا:

الشرطمستوى التحذير
alg: noneحرج: لا يحتوي الرمز على توقيع
alg: HS256تنبيه: خوارزمية متماثلة؛ يمكن كسرها بالقوة الغاشمة إذا كان السر ضعيفا
alg: RS256 أو ES256لا يوجد تحذير

الحمولة ​

تعرض جميع المطالبات مع قيمها وأنواعها المستنتجة. المطالبات القياسية التي يفك ترميزها:

المطالبةالمعنى
issالجهة المصدرة
subموضوع الرمز (عادة معرف مستخدم)
audالجمهور المستهدف
expوقت انتهاء الصلاحية
nbfلا يسري قبل هذا الوقت
iatوقت الإصدار
jtiمعرف JWT (معرف فريد للرمز)

تظهر المطالبات المخصصة أسفل المجموعة القياسية.

فحص انتهاء الصلاحية ​

إذا احتوى الرمز على مطالبة exp، تقارنها الأداة بالوقت الحالي وتعرض إحدى الحالات التالية:

  • صالح: لم تنته صلاحية الرمز.
  • منتهية الصلاحية: تجاوز الرمز وقت انتهاء صلاحيته، مع عرض المدة المنقضية.
  • بلا انتهاء صلاحية: لا يحتوي الرمز على مطالبة exp.

التوقيع ​

يعرض التوقيع الخام المرمز باستخدام Base64url. لا تحاول الأداة التحقق منه ما لم توفر المفتاح؛ يعرض القسم للرجوع إليه وللتأكد من وجود التوقيع.

ما ينبغي البحث عنه ​

  • تقبل بعض المكتبات رموز alg: none دون تحقق. اختبر ما إذا كان التطبيق الهدف يقبلها.
  • تشير الرموز طويلة العمر (عندما تبعد exp أياما أو سنوات عديدة عن iat) إلى أن التطبيق لا يجري تدويرا دوريا للرموز.
  • يمكن لأي شخص يمتلك الرمز قراءة البيانات الحساسة (معلومات تحديد الهوية الشخصية والمعرفات الداخلية ومؤشرات الأدوار) المخزنة في مطالبات حمولة غير مشفرة.
  • لا يمكن إبطال الرموز التي لا تحتوي على jti كل على حدة.

برنامج مملوك. جميع الحقوق محفوظة.