Vai al contenuto

JWT ​

L'utilità JWT decodifica e ispeziona JSON Web Tokens per consentirti di esaminare struttura, attestazioni e proprietà di sicurezza senza una chiave privata.

Usare lo strumento ​

  1. Incolla un JWT nel campo di ingresso. Lo strumento accetta il formato standard a tre parti separate da punti.
  2. Lo strumento separa e decodifica automaticamente da Base64 le sezioni di intestazione e payload.
  3. Esamina l'output decodificato nelle tre sezioni seguenti.

Per l'ispezione non è necessario materiale crittografico delle chiavi. La verifica della firma è un'operazione separata.

Sezioni decodificate ​

Mostra i campi dell'algoritmo (alg) e dell'ID della chiave (kid). Qui appaiono gli avvisi sull'algoritmo:

CondizioneLivello di avviso
alg: noneCritico: il token non ha firma
alg: HS256Avviso: simmetrico; attaccabile con forza bruta se il segreto è debole
alg: RS256 o ES256Nessun avviso

Payload ​

Mostra tutte le attestazioni con i relativi valori e i tipi dedotti. Attestazioni standard decodificate:

AttestazioneSignificato
issEmittente
subSoggetto (di solito un ID utente)
audDestinatari
expMomento di scadenza
nbfNon valido prima di
iatEmesso il
jtiID JWT (identificatore univoco del token)

Le attestazioni personalizzate appaiono sotto il gruppo standard.

Controllo della scadenza ​

Se il token contiene un'attestazione exp, lo strumento la confronta con l'ora attuale e mostra uno di questi stati:

  • Valido: il token non è scaduto.
  • Scaduto: il token ha superato il momento di scadenza, con indicazione del tempo trascorso.
  • Senza scadenza: il token non ha un'attestazione exp.

Firma ​

Mostra la firma grezza codificata in Base64url. Lo strumento non tenta la verifica a meno che tu non fornisca la chiave; la sezione è mostrata come riferimento e per confermare la presenza della firma.

Cosa cercare ​

  • Alcune librerie accettano token alg: none senza verifica. Controlla se l'applicazione bersaglio li accetta.
  • Token di lunga durata (exp molti giorni o anni dopo iat) suggeriscono che l'applicazione non effettua la rotazione dei token.
  • I dati sensibili (PII, ID interni, indicatori di ruolo) memorizzati in attestazioni non cifrate del payload sono leggibili da chiunque possieda il token.
  • I token senza jti non possono essere revocati individualmente.

Software proprietario. Tutti i diritti riservati.