JWT
Утиліта JWT декодує й досліджує JSON Web Tokens, щоб можна було перевірити структуру, твердження та властивості безпеки без приватного ключа.
Використання інструмента
- Вставте JWT у поле вводу. Інструмент приймає стандартний формат із трьох частин, розділених крапками.
- Інструмент автоматично розділяє й декодує з Base64 заголовок і дані.
- Перевірте декодований результат у трьох розділах нижче.
Для дослідження ключі не потрібні. Перевірка підпису — окрема операція.
Декодовані розділи
Заголовок
Показує поля алгоритму (alg) й ID ключа (kid). Тут з’являються попередження щодо алгоритму:
| Умова | Рівень попередження |
|---|---|
alg: none | Критичний — токен не має підпису |
alg: HS256 | Повідомлення — симетричний; зі слабким секретом можливий перебір |
alg: RS256 або ES256 | Без попередження |
Дані
Показує всі твердження з їхніми значеннями й визначеними типами. Декодовані стандартні твердження:
| Твердження | Значення |
|---|---|
iss | Видавець |
sub | Суб’єкт (зазвичай ID користувача) |
aud | Аудиторія |
exp | Час закінчення дії |
nbf | Час, раніше якого токен недійсний |
iat | Час видачі |
jti | ID JWT (унікальний ідентифікатор токена) |
Власні твердження з’являються під стандартним набором.
Перевірка строку дії
Якщо токен містить твердження exp, інструмент порівнює його з поточним часом і показує один із станів:
- Дійсний — строк дії токена ще не минув.
- Строк дії минув — строк дії токена минув; показано, скільки часу відтоді пройшло.
- Без строку дії — токен не має твердження
exp.
Підпис
Показує необроблений підпис у кодуванні Base64url. Інструмент не намагається перевірити його, якщо ви не надасте ключ; розділ показано для довідки й підтвердження наявності підпису.
На що звертати увагу
- Деякі бібліотеки приймають токени
alg: noneбез перевірки. Перевірте, чи приймає їх цільовий застосунок. - Довготривалі токени (
expна багато днів або років пізніше відiat) можуть вказувати, що застосунок не виконує ротацію токенів. - Конфіденційні дані (персональні дані, внутрішні ID, ознаки ролей) у незашифрованих твердженнях доступні кожному, хто має токен.
- Токени без
jtiне можна відкликати окремо.