JWT
Nástroj JWT dekóduje a prohlíží JSON Web Tokeny, takže můžete bez soukromého klíče zkontrolovat jejich strukturu, deklarované údaje (claims) a bezpečnostní vlastnosti.
Použití nástroje
- Vložte JWT do vstupního pole. Nástroj přijímá standardní formát se třemi částmi oddělenými tečkami.
- Nástroj automaticky rozdělí token a dekóduje hlavičku a datový obsah z Base64.
- Zkontrolujte dekódovaný výstup ve třech níže uvedených sekcích.
K prohlížení nepotřebujete žádné klíče. Ověření podpisu je samostatná operace.
Dekódované sekce
Hlavička
Zobrazuje pole algoritmu (alg) a ID klíče (kid). Zde se zobrazují upozornění na algoritmus:
| Podmínka | Úroveň upozornění |
|---|---|
alg: none | Kritická – token nemá podpis |
alg: HS256 | Upozornění – symetrický; se slabým tajným klíčem lze prolomit hrubou silou |
alg: RS256 nebo ES256 | Bez upozornění |
Datový obsah
Zobrazuje všechny deklarované údaje s jejich hodnotami a odvozenými typy. Dekódované standardní údaje:
| Deklarovaný údaj | Význam |
|---|---|
iss | Vydavatel |
sub | Subjekt (obvykle ID uživatele) |
aud | Zamýšlený příjemce |
exp | Čas vypršení platnosti |
nbf | Nejčasnější okamžik platnosti |
iat | Čas vydání |
jti | ID JWT (jedinečný identifikátor tokenu) |
Vlastní deklarované údaje se zobrazují pod standardní sadou.
Kontrola vypršení platnosti
Pokud token obsahuje deklarovaný údaj exp, nástroj jej porovná s aktuálním časem a zobrazí jeden ze stavů:
- Platný – platnost tokenu dosud nevypršela.
- Platnost vypršela – token je po době platnosti; zobrazuje se i uplynulá doba.
- Bez vypršení platnosti – token nemá deklarovaný údaj
exp.
Podpis
Zobrazuje surový podpis zakódovaný v Base64url. Nástroj se nepokouší o ověření, pokud nedodáte klíč; sekce slouží pro orientaci a potvrzení přítomnosti podpisu.
Na co se zaměřit
- Některé knihovny přijímají tokeny
alg: nonebez ověření. Otestujte, zda je cílová aplikace přijímá. - Tokeny s dlouhou platností (
expmnoho dní nebo let poiat) naznačují, že aplikace tokeny neobměňuje. - Citlivá data (osobní údaje, interní ID, příznaky rolí) uložená v nešifrovaných deklarovaných údajích datového obsahu může přečíst každý, kdo token získá.
- Tokeny bez
jtinelze jednotlivě odvolat.