דילוג לתוכן

JWT ​

כלי JWT מפענח ובודק אסימוני JSON Web Token כדי שתוכלו לבחון את המבנה, ההצהרות ומאפייני האבטחה שלהם ללא מפתח פרטי.

שימוש בכלי ​

  1. הדביקו JWT בשדה הקלט. הכלי מקבל את הפורמט התקני של שלושה חלקים המופרדים בנקודות.
  2. הכלי מפצל את הכותרת ואת המטען ומפענח אותם מ-Base64 אוטומטית.
  3. בחנו את הפלט המפוענח בשלושת הסעיפים שלהלן.

אין צורך בחומר מפתחות לצורך בדיקה. אימות חתימה הוא פעולה נפרדת.

חלקים מפוענחים ​

מציגה את שדות האלגוריתם (alg) ומזהה המפתח (kid). אזהרות לגבי האלגוריתם מופיעות כאן:

תנאירמת אזהרה
alg: noneקריטית: לאסימון אין חתימה
alg: HS256הודעה: סימטרי; ניתן לפריצה בכוח גס כאשר הסוד חלש
alg: RS256 או ES256ללא אזהרה

מטען ​

מציג את כל ההצהרות עם ערכיהן והטיפוסים שהוסקו עבורן. ההצהרות התקניות שמפוענחות:

הצהרהמשמעות
issמנפיק
subנושא (בדרך כלל מזהה משתמש)
audקהל יעד
expזמן תפוגה
nbfלא תקף לפני זמן זה
iatזמן הנפקה
jtiמזהה JWT (מזהה אסימון ייחודי)

הצהרות מותאמות אישית מופיעות מתחת לקבוצה התקנית.

בדיקת תפוגה ​

אם האסימון מכיל הצהרת exp, הכלי משווה אותה לזמן הנוכחי ומציג אחת מהאפשרויות:

  • תקין: תוקף האסימון עדיין לא פג.
  • התוקף פג: זמן התפוגה של האסימון עבר, ומוצג גם הזמן שחלף.
  • ללא תפוגה: לאסימון אין הצהרת exp.

חתימה ​

מציגה את החתימה הגולמית המקודדת ב-Base64url. הכלי אינו מנסה לאמת אותה אלא אם תספקו את המפתח; הסעיף מוצג לעיון וכדי לוודא שהחתימה קיימת.

מה כדאי לבדוק ​

  • ספריות מסוימות מקבלות אסימוני alg: none ללא אימות. בדקו אם יישום היעד מקבל אותם.
  • אסימונים ארוכי חיים (exp ימים או שנים רבים אחרי iat) מרמזים שהיישום אינו מבצע החלפה מחזורית של אסימונים.
  • נתונים רגישים (מידע המאפשר זיהוי אישי, מזהים פנימיים ודגלי תפקידים) המאוחסנים בהצהרות מטען לא מוצפנות ניתנים לקריאה לכל מי שמחזיק באסימון.
  • אסימונים ללא jti אינם ניתנים לביטול פרטני.

תוכנה קניינית. כל הזכויות שמורות.