Ga naar de inhoud

JWT ​

Het JWT-hulpmiddel decodeert en inspecteert JSON Web Tokens, zodat je de structuur, claims en beveiligingseigenschappen zonder privésleutel kunt beoordelen.

Het hulpmiddel gebruiken ​

  1. Plak een JWT in het invoerveld. Het hulpmiddel accepteert het standaardformaat met drie door punten gescheiden delen.
  2. Het hulpmiddel splitst de header- en payloadsecties automatisch en decodeert ze met Base64.
  3. Bekijk de gedecodeerde uitvoer in de drie secties hieronder.

Voor inspectie is geen sleutelmateriaal nodig. Handtekeningverificatie is een afzonderlijke bewerking.

Gedecodeerde secties ​

Toont de velden voor het algoritme (alg) en de sleutel-ID (kid). Hier verschijnen algoritmewaarschuwingen:

VoorwaardeWaarschuwingsniveau
alg: noneKritiek: het token heeft geen handtekening
alg: HS256Aandachtspunt: symmetrisch; bij een zwak geheim te kraken met brute force
alg: RS256 of ES256Geen waarschuwing

Claimgegevens ​

Toont alle claims met hun waarden en afgeleide typen. De volgende standaardclaims worden gedecodeerd:

ClaimBetekenis
issUitgever
subOnderwerp (meestal een gebruikers-ID)
audBeoogde ontvanger
expVervaltijd
nbfNiet geldig vóór
iatUitgegeven op
jtiJWT-ID (unieke tokenidentificatie)

Aangepaste claims verschijnen onder de standaardset.

Vervalcontrole ​

Als het token een exp-claim bevat, vergelijkt het hulpmiddel deze met de huidige tijd en toont het een van de volgende statussen:

  • Geldig: het token is nog niet verlopen.
  • Verlopen: de vervaltijd van het token is verstreken, met vermelding van de verstreken duur.
  • Geen vervaldatum: het token heeft geen exp-claim.

Handtekening ​

Toont de ruwe Base64url-gecodeerde handtekening. Het hulpmiddel probeert deze niet te verifiëren tenzij je de sleutel opgeeft; de sectie dient als naslag en om te bevestigen dat de handtekening aanwezig is.

Waar je op moet letten ​

  • Sommige bibliotheken accepteren tokens met alg: none zonder verificatie. Test of de doelapplicatie ze accepteert.
  • Lang geldige tokens (exp vele dagen of jaren na iat) suggereren dat de applicatie tokens niet roteert.
  • Gevoelige gegevens (persoonsgegevens, interne ID's, rolvlaggen) in onversleutelde payloadclaims zijn leesbaar voor iedereen die het token bezit.
  • Tokens zonder jti kunnen niet afzonderlijk worden ingetrokken.

Propriëtaire software. Alle rechten voorbehouden.