JWT
כלי JWT מפענח ובודק אסימוני JSON Web Token כדי שתוכלו לבחון את המבנה, ההצהרות ומאפייני האבטחה שלהם ללא מפתח פרטי.
שימוש בכלי
- הדביקו JWT בשדה הקלט. הכלי מקבל את הפורמט התקני של שלושה חלקים המופרדים בנקודות.
- הכלי מפצל את הכותרת ואת המטען ומפענח אותם מ-Base64 אוטומטית.
- בחנו את הפלט המפוענח בשלושת הסעיפים שלהלן.
אין צורך בחומר מפתחות לצורך בדיקה. אימות חתימה הוא פעולה נפרדת.
חלקים מפוענחים
כותרת
מציגה את שדות האלגוריתם (alg) ומזהה המפתח (kid). אזהרות לגבי האלגוריתם מופיעות כאן:
| תנאי | רמת אזהרה |
|---|---|
alg: none | קריטית: לאסימון אין חתימה |
alg: HS256 | הודעה: סימטרי; ניתן לפריצה בכוח גס כאשר הסוד חלש |
alg: RS256 או ES256 | ללא אזהרה |
מטען
מציג את כל ההצהרות עם ערכיהן והטיפוסים שהוסקו עבורן. ההצהרות התקניות שמפוענחות:
| הצהרה | משמעות |
|---|---|
iss | מנפיק |
sub | נושא (בדרך כלל מזהה משתמש) |
aud | קהל יעד |
exp | זמן תפוגה |
nbf | לא תקף לפני זמן זה |
iat | זמן הנפקה |
jti | מזהה JWT (מזהה אסימון ייחודי) |
הצהרות מותאמות אישית מופיעות מתחת לקבוצה התקנית.
בדיקת תפוגה
אם האסימון מכיל הצהרת exp, הכלי משווה אותה לזמן הנוכחי ומציג אחת מהאפשרויות:
- תקין: תוקף האסימון עדיין לא פג.
- התוקף פג: זמן התפוגה של האסימון עבר, ומוצג גם הזמן שחלף.
- ללא תפוגה: לאסימון אין הצהרת
exp.
חתימה
מציגה את החתימה הגולמית המקודדת ב-Base64url. הכלי אינו מנסה לאמת אותה אלא אם תספקו את המפתח; הסעיף מוצג לעיון וכדי לוודא שהחתימה קיימת.
מה כדאי לבדוק
- ספריות מסוימות מקבלות אסימוני
alg: noneללא אימות. בדקו אם יישום היעד מקבל אותם. - אסימונים ארוכי חיים (
expימים או שנים רבים אחריiat) מרמזים שהיישום אינו מבצע החלפה מחזורית של אסימונים. - נתונים רגישים (מידע המאפשר זיהוי אישי, מזהים פנימיים ודגלי תפקידים) המאוחסנים בהצהרות מטען לא מוצפנות ניתנים לקריאה לכל מי שמחזיק באסימון.
- אסימונים ללא
jtiאינם ניתנים לביטול פרטני.