Přejít na obsah

JWT ​

Nástroj JWT dekóduje a prohlíží JSON Web Tokeny, takže můžete bez soukromého klíče zkontrolovat jejich strukturu, deklarované údaje (claims) a bezpečnostní vlastnosti.

Použití nástroje ​

  1. Vložte JWT do vstupního pole. Nástroj přijímá standardní formát se třemi částmi oddělenými tečkami.
  2. Nástroj automaticky rozdělí token a dekóduje hlavičku a datový obsah z Base64.
  3. Zkontrolujte dekódovaný výstup ve třech níže uvedených sekcích.

K prohlížení nepotřebujete žádné klíče. Ověření podpisu je samostatná operace.

Dekódované sekce ​

Zobrazuje pole algoritmu (alg) a ID klíče (kid). Zde se zobrazují upozornění na algoritmus:

PodmínkaÚroveň upozornění
alg: noneKritická – token nemá podpis
alg: HS256Upozornění – symetrický; se slabým tajným klíčem lze prolomit hrubou silou
alg: RS256 nebo ES256Bez upozornění

Datový obsah ​

Zobrazuje všechny deklarované údaje s jejich hodnotami a odvozenými typy. Dekódované standardní údaje:

Deklarovaný údajVýznam
issVydavatel
subSubjekt (obvykle ID uživatele)
audZamýšlený příjemce
expČas vypršení platnosti
nbfNejčasnější okamžik platnosti
iatČas vydání
jtiID JWT (jedinečný identifikátor tokenu)

Vlastní deklarované údaje se zobrazují pod standardní sadou.

Kontrola vypršení platnosti ​

Pokud token obsahuje deklarovaný údaj exp, nástroj jej porovná s aktuálním časem a zobrazí jeden ze stavů:

  • Platný – platnost tokenu dosud nevypršela.
  • Platnost vypršela – token je po době platnosti; zobrazuje se i uplynulá doba.
  • Bez vypršení platnosti – token nemá deklarovaný údaj exp.

Podpis ​

Zobrazuje surový podpis zakódovaný v Base64url. Nástroj se nepokouší o ověření, pokud nedodáte klíč; sekce slouží pro orientaci a potvrzení přítomnosti podpisu.

Na co se zaměřit ​

  • Některé knihovny přijímají tokeny alg: none bez ověření. Otestujte, zda je cílová aplikace přijímá.
  • Tokeny s dlouhou platností (exp mnoho dní nebo let po iat) naznačují, že aplikace tokeny neobměňuje.
  • Citlivá data (osobní údaje, interní ID, příznaky rolí) uložená v nešifrovaných deklarovaných údajích datového obsahu může přečíst každý, kdo token získá.
  • Tokeny bez jti nelze jednotlivě odvolat.

Proprietární software. Všechna práva vyhrazena.