Перейти к содержимому

JWT ​

Утилита JWT декодирует JSON Web Tokens для изучения структуры, утверждений и свойств безопасности без закрытого ключа.

Использование инструмента ​

  1. Вставьте JWT в поле ввода. Принимается стандартный формат из трёх частей, разделённых точками.
  2. Инструмент автоматически разделяет и декодирует заголовок и данные из Base64.
  3. Изучите вывод в трёх разделах ниже.

Для просмотра ключи не нужны. Проверка подписи — отдельная операция.

Декодированные разделы ​

Показывает алгоритм (alg) и ID ключа (kid). Здесь появляются предупреждения об алгоритме:

УсловиеУровень предупреждения
alg: noneКритический — у токена нет подписи
alg: HS256Уведомление — симметричный; слабый секрет можно подобрать
alg: RS256 или ES256Без предупреждения

Данные ​

Показывает все утверждения со значениями и предполагаемыми типами. Стандартные утверждения:

УтверждениеЗначение
issИздатель
subСубъект (обычно ID пользователя)
audАудитория
expВремя истечения
nbfНе ранее указанного времени
iatВремя выпуска
jtiID JWT (уникальный идентификатор токена)

Собственные утверждения появляются под стандартными.

Проверка срока действия ​

Если токен содержит exp, инструмент сравнивает его с текущим временем и показывает:

  • Действителен — срок не истёк.
  • Срок истёк — срок прошёл, с указанием прошедшего времени.
  • Без срока — в токене нет exp.

Подпись ​

Показывает исходную подпись в Base64url. Без предоставленного ключа инструмент не пытается её проверить; раздел служит справкой и подтверждает наличие подписи.

На что обратить внимание ​

  • Некоторые библиотеки принимают alg: none без проверки. Проверьте, принимает ли их целевое приложение.
  • Долгоживущие токены (exp через много дней или лет после iat) могут указывать на отсутствие ротации токенов.
  • Конфиденциальные данные (персональные сведения, внутренние ID, флаги ролей) в незашифрованных утверждениях доступны любому обладателю токена.
  • Токены без jti нельзя отзывать по отдельности.

Проприетарное ПО. Все права защищены.