JWT
Het JWT-hulpmiddel decodeert en inspecteert JSON Web Tokens, zodat je de structuur, claims en beveiligingseigenschappen zonder privésleutel kunt beoordelen.
Het hulpmiddel gebruiken
- Plak een JWT in het invoerveld. Het hulpmiddel accepteert het standaardformaat met drie door punten gescheiden delen.
- Het hulpmiddel splitst de header- en payloadsecties automatisch en decodeert ze met Base64.
- Bekijk de gedecodeerde uitvoer in de drie secties hieronder.
Voor inspectie is geen sleutelmateriaal nodig. Handtekeningverificatie is een afzonderlijke bewerking.
Gedecodeerde secties
Header
Toont de velden voor het algoritme (alg) en de sleutel-ID (kid). Hier verschijnen algoritmewaarschuwingen:
| Voorwaarde | Waarschuwingsniveau |
|---|---|
alg: none | Kritiek: het token heeft geen handtekening |
alg: HS256 | Aandachtspunt: symmetrisch; bij een zwak geheim te kraken met brute force |
alg: RS256 of ES256 | Geen waarschuwing |
Claimgegevens
Toont alle claims met hun waarden en afgeleide typen. De volgende standaardclaims worden gedecodeerd:
| Claim | Betekenis |
|---|---|
iss | Uitgever |
sub | Onderwerp (meestal een gebruikers-ID) |
aud | Beoogde ontvanger |
exp | Vervaltijd |
nbf | Niet geldig vóór |
iat | Uitgegeven op |
jti | JWT-ID (unieke tokenidentificatie) |
Aangepaste claims verschijnen onder de standaardset.
Vervalcontrole
Als het token een exp-claim bevat, vergelijkt het hulpmiddel deze met de huidige tijd en toont het een van de volgende statussen:
- Geldig: het token is nog niet verlopen.
- Verlopen: de vervaltijd van het token is verstreken, met vermelding van de verstreken duur.
- Geen vervaldatum: het token heeft geen
exp-claim.
Handtekening
Toont de ruwe Base64url-gecodeerde handtekening. Het hulpmiddel probeert deze niet te verifiëren tenzij je de sleutel opgeeft; de sectie dient als naslag en om te bevestigen dat de handtekening aanwezig is.
Waar je op moet letten
- Sommige bibliotheken accepteren tokens met
alg: nonezonder verificatie. Test of de doelapplicatie ze accepteert. - Lang geldige tokens (
expvele dagen of jaren naiat) suggereren dat de applicatie tokens niet roteert. - Gevoelige gegevens (persoonsgegevens, interne ID's, rolvlaggen) in onversleutelde payloadclaims zijn leesbaar voor iedereen die het token bezit.
- Tokens zonder
jtikunnen niet afzonderlijk worden ingetrokken.