---
url: https://docs.ogmabox.com/he/app/utilities/jwt.md
description: בדקו ונתחו אסימוני JSON Web Token ב-Ogma.
---

# JWT {#jwt}

כלי JWT מפענח ובודק אסימוני JSON Web Token כדי שתוכלו לבחון את המבנה, ההצהרות ומאפייני האבטחה שלהם ללא מפתח פרטי.

## שימוש בכלי {#using-the-tool}

1. הדביקו JWT בשדה הקלט. הכלי מקבל את הפורמט התקני של שלושה חלקים המופרדים בנקודות.
2. הכלי מפצל את הכותרת ואת המטען ומפענח אותם מ-Base64 אוטומטית.
3. בחנו את הפלט המפוענח בשלושת הסעיפים שלהלן.

אין צורך בחומר מפתחות לצורך בדיקה. אימות חתימה הוא פעולה נפרדת.

## חלקים מפוענחים {#decoded-sections}

### כותרת {#header}

מציגה את שדות האלגוריתם (`alg`) ומזהה המפתח (`kid`). אזהרות לגבי האלגוריתם מופיעות כאן:

| תנאי | רמת אזהרה |
|---|---|
| `alg: none` | קריטית: לאסימון אין חתימה |
| `alg: HS256` | הודעה: סימטרי; ניתן לפריצה בכוח גס כאשר הסוד חלש |
| `alg: RS256` או `ES256` | ללא אזהרה |

### מטען {#payload}

מציג את כל ההצהרות עם ערכיהן והטיפוסים שהוסקו עבורן. ההצהרות התקניות שמפוענחות:

| הצהרה | משמעות |
|---|---|
| `iss` | מנפיק |
| `sub` | נושא (בדרך כלל מזהה משתמש) |
| `aud` | קהל יעד |
| `exp` | זמן תפוגה |
| `nbf` | לא תקף לפני זמן זה |
| `iat` | זמן הנפקה |
| `jti` | מזהה JWT (מזהה אסימון ייחודי) |

הצהרות מותאמות אישית מופיעות מתחת לקבוצה התקנית.

### בדיקת תפוגה {#expiry-check}

אם האסימון מכיל הצהרת `exp`, הכלי משווה אותה לזמן הנוכחי ומציג אחת מהאפשרויות:

* **תקין**: תוקף האסימון עדיין לא פג.
* **התוקף פג**: זמן התפוגה של האסימון עבר, ומוצג גם הזמן שחלף.
* **ללא תפוגה**: לאסימון אין הצהרת `exp`.

### חתימה {#signature}

מציגה את החתימה הגולמית המקודדת ב-Base64url. הכלי אינו מנסה לאמת אותה אלא אם תספקו את המפתח; הסעיף מוצג לעיון וכדי לוודא שהחתימה קיימת.

## מה כדאי לבדוק {#what-to-look-for}

* ספריות מסוימות מקבלות אסימוני `alg: none` ללא אימות. בדקו אם יישום היעד מקבל אותם.
* אסימונים ארוכי חיים (`exp` ימים או שנים רבים אחרי `iat`) מרמזים שהיישום אינו מבצע החלפה מחזורית של אסימונים.
* נתונים רגישים (מידע המאפשר זיהוי אישי, מזהים פנימיים ודגלי תפקידים) המאוחסנים בהצהרות מטען לא מוצפנות ניתנים לקריאה לכל מי שמחזיק באסימון.
* אסימונים ללא `jti` אינם ניתנים לביטול פרטני.

## דפים קשורים {#related-pages}

* [ניתוח אסימונים](./token-analysis.md)
* [מפענח](./decoder.md)
* [היסטוריית HTTP](../http-history.md)
