Перейти до вмісту

JWT ​

Утиліта JWT декодує й досліджує JSON Web Tokens, щоб можна було перевірити структуру, твердження та властивості безпеки без приватного ключа.

Використання інструмента ​

  1. Вставте JWT у поле вводу. Інструмент приймає стандартний формат із трьох частин, розділених крапками.
  2. Інструмент автоматично розділяє й декодує з Base64 заголовок і дані.
  3. Перевірте декодований результат у трьох розділах нижче.

Для дослідження ключі не потрібні. Перевірка підпису — окрема операція.

Декодовані розділи ​

Показує поля алгоритму (alg) й ID ключа (kid). Тут з’являються попередження щодо алгоритму:

УмоваРівень попередження
alg: noneКритичний — токен не має підпису
alg: HS256Повідомлення — симетричний; зі слабким секретом можливий перебір
alg: RS256 або ES256Без попередження

Дані ​

Показує всі твердження з їхніми значеннями й визначеними типами. Декодовані стандартні твердження:

ТвердженняЗначення
issВидавець
subСуб’єкт (зазвичай ID користувача)
audАудиторія
expЧас закінчення дії
nbfЧас, раніше якого токен недійсний
iatЧас видачі
jtiID JWT (унікальний ідентифікатор токена)

Власні твердження з’являються під стандартним набором.

Перевірка строку дії ​

Якщо токен містить твердження exp, інструмент порівнює його з поточним часом і показує один із станів:

  • Дійсний — строк дії токена ще не минув.
  • Строк дії минув — строк дії токена минув; показано, скільки часу відтоді пройшло.
  • Без строку дії — токен не має твердження exp.

Підпис ​

Показує необроблений підпис у кодуванні Base64url. Інструмент не намагається перевірити його, якщо ви не надасте ключ; розділ показано для довідки й підтвердження наявності підпису.

На що звертати увагу ​

  • Деякі бібліотеки приймають токени alg: none без перевірки. Перевірте, чи приймає їх цільовий застосунок.
  • Довготривалі токени (exp на багато днів або років пізніше від iat) можуть вказувати, що застосунок не виконує ротацію токенів.
  • Конфіденційні дані (персональні дані, внутрішні ID, ознаки ролей) у незашифрованих твердженнях доступні кожному, хто має токен.
  • Токени без jti не можна відкликати окремо.

Пропрієтарне програмне забезпечення. Усі права захищено.