JWT
Narzędzie JWT dekoduje i analizuje tokeny JSON Web Token, aby umożliwić przegląd ich struktury, deklaracji i właściwości bezpieczeństwa bez klucza prywatnego.
Korzystanie z narzędzia
- Wklej JWT do pola wejściowego. Narzędzie przyjmuje standardowy format z trzema częściami oddzielonymi kropkami.
- Narzędzie automatycznie rozdziela nagłówek i ładunek oraz dekoduje je z Base64.
- Przejrzyj zdekodowane dane w trzech sekcjach poniżej.
Do przeglądania nie są potrzebne klucze kryptograficzne. Weryfikacja podpisu to osobna operacja.
Zdekodowane sekcje
Nagłówek
Pokazuje pola algorytmu (alg) i identyfikatora klucza (kid). Tutaj pojawiają się ostrzeżenia dotyczące algorytmu:
| Warunek | Poziom ostrzeżenia |
|---|---|
alg: none | Krytyczny — token nie ma podpisu |
alg: HS256 | Informacja — symetryczny; przy słabym sekrecie podatny na atak siłowy |
alg: RS256 lub ES256 | Brak ostrzeżenia |
Ładunek
Pokazuje wszystkie deklaracje wraz z wartościami i wywnioskowanymi typami. Dekodowane deklaracje standardowe:
| Deklaracja | Znaczenie |
|---|---|
iss | Wystawca |
sub | Podmiot (zwykle identyfikator użytkownika) |
aud | Odbiorca |
exp | Czas wygaśnięcia |
nbf | Nie wcześniej niż |
iat | Czas wystawienia |
jti | Identyfikator JWT (unikatowy identyfikator tokenu) |
Deklaracje niestandardowe pojawiają się poniżej zestawu standardowego.
Sprawdzanie wygaśnięcia
Jeśli token zawiera deklarację exp, narzędzie porównuje ją z aktualnym czasem i pokazuje jeden ze stanów:
- Ważny — token jeszcze nie wygasł.
- Wygasł — upłynął czas ważności tokenu; pokazany jest czas od wygaśnięcia.
- Bez terminu wygaśnięcia — token nie ma deklaracji
exp.
Podpis
Pokazuje surowy podpis zakodowany w Base64url. Narzędzie nie próbuje go zweryfikować, chyba że podasz klucz; sekcja służy jako odniesienie i pozwala potwierdzić obecność podpisu.
Na co zwracać uwagę
- Niektóre biblioteki akceptują tokeny
alg: nonebez weryfikacji. Sprawdź, czy aplikacja docelowa je przyjmuje. - Długowieczne tokeny (
expoddalone o wiele dni lub lat odiat) sugerują, że aplikacja nie rotuje tokenów. - Poufne dane (dane osobowe, wewnętrzne identyfikatory, flagi ról) zapisane w nieszyfrowanych deklaracjach ładunku może odczytać każdy posiadacz tokenu.
- Tokenów bez
jtinie można unieważniać indywidualnie.