JWT
L'utilità JWT decodifica e ispeziona JSON Web Tokens per consentirti di esaminare struttura, attestazioni e proprietà di sicurezza senza una chiave privata.
Usare lo strumento
- Incolla un JWT nel campo di ingresso. Lo strumento accetta il formato standard a tre parti separate da punti.
- Lo strumento separa e decodifica automaticamente da Base64 le sezioni di intestazione e payload.
- Esamina l'output decodificato nelle tre sezioni seguenti.
Per l'ispezione non è necessario materiale crittografico delle chiavi. La verifica della firma è un'operazione separata.
Sezioni decodificate
Intestazione
Mostra i campi dell'algoritmo (alg) e dell'ID della chiave (kid). Qui appaiono gli avvisi sull'algoritmo:
| Condizione | Livello di avviso |
|---|---|
alg: none | Critico: il token non ha firma |
alg: HS256 | Avviso: simmetrico; attaccabile con forza bruta se il segreto è debole |
alg: RS256 o ES256 | Nessun avviso |
Payload
Mostra tutte le attestazioni con i relativi valori e i tipi dedotti. Attestazioni standard decodificate:
| Attestazione | Significato |
|---|---|
iss | Emittente |
sub | Soggetto (di solito un ID utente) |
aud | Destinatari |
exp | Momento di scadenza |
nbf | Non valido prima di |
iat | Emesso il |
jti | ID JWT (identificatore univoco del token) |
Le attestazioni personalizzate appaiono sotto il gruppo standard.
Controllo della scadenza
Se il token contiene un'attestazione exp, lo strumento la confronta con l'ora attuale e mostra uno di questi stati:
- Valido: il token non è scaduto.
- Scaduto: il token ha superato il momento di scadenza, con indicazione del tempo trascorso.
- Senza scadenza: il token non ha un'attestazione
exp.
Firma
Mostra la firma grezza codificata in Base64url. Lo strumento non tenta la verifica a meno che tu non fornisca la chiave; la sezione è mostrata come riferimento e per confermare la presenza della firma.
Cosa cercare
- Alcune librerie accettano token
alg: nonesenza verifica. Controlla se l'applicazione bersaglio li accetta. - Token di lunga durata (
expmolti giorni o anni dopoiat) suggeriscono che l'applicazione non effettua la rotazione dei token. - I dati sensibili (PII, ID interni, indicatori di ruolo) memorizzati in attestazioni non cifrate del payload sono leggibili da chiunque possieda il token.
- I token senza
jtinon possono essere revocati individualmente.