Przejdź do treści

JWT ​

Narzędzie JWT dekoduje i analizuje tokeny JSON Web Token, aby umożliwić przegląd ich struktury, deklaracji i właściwości bezpieczeństwa bez klucza prywatnego.

Korzystanie z narzędzia ​

  1. Wklej JWT do pola wejściowego. Narzędzie przyjmuje standardowy format z trzema częściami oddzielonymi kropkami.
  2. Narzędzie automatycznie rozdziela nagłówek i ładunek oraz dekoduje je z Base64.
  3. Przejrzyj zdekodowane dane w trzech sekcjach poniżej.

Do przeglądania nie są potrzebne klucze kryptograficzne. Weryfikacja podpisu to osobna operacja.

Zdekodowane sekcje ​

Pokazuje pola algorytmu (alg) i identyfikatora klucza (kid). Tutaj pojawiają się ostrzeżenia dotyczące algorytmu:

WarunekPoziom ostrzeżenia
alg: noneKrytyczny — token nie ma podpisu
alg: HS256Informacja — symetryczny; przy słabym sekrecie podatny na atak siłowy
alg: RS256 lub ES256Brak ostrzeżenia

Ładunek ​

Pokazuje wszystkie deklaracje wraz z wartościami i wywnioskowanymi typami. Dekodowane deklaracje standardowe:

DeklaracjaZnaczenie
issWystawca
subPodmiot (zwykle identyfikator użytkownika)
audOdbiorca
expCzas wygaśnięcia
nbfNie wcześniej niż
iatCzas wystawienia
jtiIdentyfikator JWT (unikatowy identyfikator tokenu)

Deklaracje niestandardowe pojawiają się poniżej zestawu standardowego.

Sprawdzanie wygaśnięcia ​

Jeśli token zawiera deklarację exp, narzędzie porównuje ją z aktualnym czasem i pokazuje jeden ze stanów:

  • Ważny — token jeszcze nie wygasł.
  • Wygasł — upłynął czas ważności tokenu; pokazany jest czas od wygaśnięcia.
  • Bez terminu wygaśnięcia — token nie ma deklaracji exp.

Podpis ​

Pokazuje surowy podpis zakodowany w Base64url. Narzędzie nie próbuje go zweryfikować, chyba że podasz klucz; sekcja służy jako odniesienie i pozwala potwierdzić obecność podpisu.

Na co zwracać uwagę ​

  • Niektóre biblioteki akceptują tokeny alg: none bez weryfikacji. Sprawdź, czy aplikacja docelowa je przyjmuje.
  • Długowieczne tokeny (exp oddalone o wiele dni lub lat od iat) sugerują, że aplikacja nie rotuje tokenów.
  • Poufne dane (dane osobowe, wewnętrzne identyfikatory, flagi ról) zapisane w nieszyfrowanych deklaracjach ładunku może odczytać każdy posiadacz tokenu.
  • Tokenów bez jti nie można unieważniać indywidualnie.

Oprogramowanie własnościowe. Wszelkie prawa zastrzeżone.