JWT dekódoló

Illessze be a JWT-t alább a fejléc, payload és aláírás dekódolásához és vizsgálatához. Megjegyzés: ez az eszköz nem ellenőrzi az aláírásokat. Az összes feldolgozás helyben, a böngészőjében történik.

Másolva!

Token információ

Mi az a JWT?

A JSON Web Token (JWT) egy kompakt, URL-biztos token formátum, amelyet felek közötti biztonságos információtovábbításra használnak. Három, ponttal (.) elválasztott részből áll:

  1. Fejléc – algoritmus és token típus (pl. HS256, RS256)
  2. Adattartalom – állítások/adatok (pl. sub, iat, exp)
  3. Aláírás – ellenőrzi, hogy a tokent nem módosították-e

Egy token dekódolása semmit nem bizonyít róla, mert a fejléc és a hasznos teher csak base64url, és bárki átírhatja őket. Az aláírás a lényeg, illessze be tehát a közös titkot, és az oldal itt, a böngészőjében ellenőrzi HS256, HS384 és HS512 esetén. A többi eljárás privát kulccsal ír alá és nyilvánossal ellenőriz, amit egy ilyen oldalnak nem kellene bekérnie. Az időpontok az Ön órájához mérve látszanak, kiírt különbséggel, mert általában éppen a lejáratot keresi.

Megjegyzés: Ez az eszköz csak dekódolja a tokent. Nem ellenőrzi az aláírást.

Valójában hogyan tárolja ezt?

A hash-ek, tokenek és jelszavak csak annyira erősek, mint a körülöttük lévő kód: alapértelmezetten hagyott költségtényező, token, aminek senki nem nézi a lejáratát, a tárolóba beküldött titok. Alkalmazásokat auditálunk és keményítünk, és megmondjuk, mit ér el a támadó elsőként.

Kérjen biztonsági átvizsgálást

Gyakran ismételt kérdések

Attól, hogy dekódolható, érvényes is?
Nem, és éppen ezt a tévedést érdemes elkerülni. A fejléc és a hasznos teher csak base64url, bárki átírhatja őket, és tökéletesen dekódolható dolgot állíthat elő. Egyedül az aláírás mondja meg, hogy a token attól jött, akitől állítja. Illessze be a titkot, és ez az oldal ellenőrzi.
Mely algoritmusokat tudják itt ellenőrizni?
A HS256-ot, a HS384-et és a HS512-t, amelyek közös titokkal írnak alá. Az RS, ES és PS tokenek privát kulccsal írnak alá és nyilvánossal ellenőriznek, és bármelyiket egy weboldalra beilleszteni olyan szokás, amit jobb ki sem alakítani. Azokat a saját kódjában ellenőrizze a közzétett kulcskészlettel.
Mit jelent az a token, amelynek alg értéke none?
Azt, hogy egyáltalán nincs használható aláírása, tehát a hasznos teher bármit állíthat. A specifikációban azért van, hogy másképp védett tokeneket lehessen leírni, és jól ismert támadás, amikor egy könyvtár alapból elfogadja. Ha valódi tokenen látja, kezelje a tokent nem megbízható bemenetként.
Biztonságos ide beilleszteni egy valódi tokent?
Az oldal soha nem tölt fel semmit, tehát semmi nem hagyja el a böngészőjét. Ettől még egy élő token hozzáférés, és a titok mezője szándékosan ki van hagyva a mentett beállításokból és a lekérdezésből, hogy véletlenül se tárolódjon vagy kerüljön megosztásra. Vonja vissza mindazt, amit olyan helyen illeszt be, ami nem az öné.
Miért mutat a lejárat időkülönbséget?
Mert általában éppen ez a kérdés. Egy négy perce lejárt és egy négy óra múlva lejáró token számként szinte egyforma, ezért az oldal mindkettőt az Ön órájához méri, és kiírja a különbséget. Az időpontok UTC-ben is megjeleníthetők, ha szervernaplóhoz hasonlítja őket.