Dekoder JWT - Lokalna analiza tokenów JSON Web Token | POLPROG Przejdź do treści

Dekoder JWT

Lokalna analiza tokenów JSON Web Token

Nagłówek, ładunek i oświadczenia dekodowane w przeglądarce, bez wysyłania czegokolwiek.

Narzędzie webowe Web
Oficjalna strona produktu Wydawca: POLPROG
Oficjalna strona produktu
3
Zdekodowane segmenty tokena
7
Analizowane zarejestrowane oświadczenia
50 000
Maksymalna długość tokena
0
Dane wysyłane na serwer
01Dekoder JWT

O produkcie

Dekoduje. Nie weryfikuje i nigdy nie twierdzi inaczej. Dekodowanie rozpakowuje to, co token mówi sam o sobie; udowodnienie, że token jest autentyczny, oznacza sprawdzenie jego podpisu sekretem albo kluczem publicznym wystawcy. To narzędzie nie prosi o klucz i nigdy go nie otrzymuje, więc podpis jest raportowany jako niezweryfikowany, a nie po cichu przedstawiany jako w porządku.

Trzy segmenty

SegmentCo się z nim dzieje
NagłówekDekodowanyDekodowany z Base64URL i pokazywany jako sformatowany JSON, z odczytanym z niego algorytmem.
ŁadunekDekodowanyDekodowany z Base64URL i pokazywany jako sformatowany JSON, z wyciągniętymi i opisanymi zarejestrowanymi oświadczeniami.
PodpisPokazany, jaki jestWyświetlany, nigdy sprawdzany. Sprawdzenie wymagałoby klucza.

Zarejestrowane oświadczenia, opisane

Siedem zarejestrowanych oświadczeń z RFC 7519 i rejestru IANA - iss, sub, aud, exp, nbf, iat i jti - jest wyciąganych z ładunku i opatrywanych właściwymi nazwami: wystawca, podmiot, odbiorca, czas wygaśnięcia, nie przed, wystawiono oraz identyfikator tokenu. Wszystko inne, co Twój system umieścił w tokenie, pozostaje widoczne w zdekodowanym ładunku, zamiast być ukryte dlatego, że nie jest standardowe.

Czas słowami, a nie liczbami

exp, iat i nbf to wartości NumericDate, czyli sekundy od 1 stycznia 1970 UTC. Odczytane wprost nie mówią nic, więc są porównywane z bieżącym czasem i podawane jako ile zostało, jak dawno token wystawiono albo kiedy staje się aktywny. To zwykle całe pytanie, gdy token przestał działać.

alg: none jest wyraźnie oznaczany

Token niezabezpieczony nie niesie żadnego podpisu kryptograficznego. RFC 7519 dopuszcza go w określonych przypadkach wewnętrznych i nie daje on żadnej ochrony przed manipulacją, więc jest oznaczany wprost, zamiast wyglądać jak token, który po prostu ma krótki trzeci segment. Brakujący podpis nigdy nie powinien zostać wzięty za spełniony.

Uszkodzony token dostaje konkretny komunikat

Zła liczba segmentów, uszkodzony Base64URL i nieprawidłowy JSON w segmencie dają własny komunikat każdy. Awaria mówi, który z tych trzech przypadków to był, zamiast zwracać pusty wynik i zostawiać Ci zgadywanie, czy token jest ucięty, uszkodzony, czy po prostu nie jest tokenem JWT.

Za tą stroną nie ma punktu API. Token jest dekodowany w pamięci przeglądarki i nigdy nie jest wysyłany, zapisywany w logu ani przechowywany, co ma tu większe znaczenie niż w większości narzędzi: produkcyjny token dostępu wklejony na cudzą stronę to poświadczenie, które właśnie ujawniłeś.

02Zastosowanie

Co to rozwiązuje

Problem
  • Zawartość tokena jest nieczytelna, dopóki jej nie zdekodujesz
  • Produkcyjne tokeny trafiają do cudzego serwisu
  • exp i iat trzeba czytać jako surowe liczby uniksowe
Efekt
  • Nagłówek, oświadczenia i czas widzisz od razu
  • Token nigdy nie opuszcza Twojego urządzenia
  • Wygaśnięcie opisane słowami, nie znacznikiem czasu
Dla kogo
  • Programiści integrujący API i przepływy OAuth
  • Zespoły debugujące logowanie i sesje
  • Każdy, kto sprawdza, dlaczego token przestał działać
03Kluczowe funkcje

Kluczowe funkcje

Najważniejsze możliwości opisane w praktyczny sposób.

Zdekodowany nagłówek, ładunek i podpis

Serializacja kompaktowa jest dzielona na trzy segmenty Base64URL: nagłówek i ładunek pokazujemy jako sformatowany JSON, a segment podpisu w oryginalnej postaci.

Inspektor zarejestrowanych oświadczeń

Standardowe oświadczenia RFC 7519 / IANA - iss, sub, aud, exp, nbf, iat oraz jti - są wyodrębniane z ładunku i opisywane, a oświadczenia własne pozostają widoczne w zdekodowanym ładunku.

Wygaśnięcie i czas zwykłym językiem

exp, iat i nbf to wartości NumericDate. Narzędzie porównuje je z bieżącym czasem i podaje, ile czasu zostało, jak dawno token wydano albo kiedy stanie się aktywny.

Podpis nigdy nie jest podawany jako zweryfikowany

Narzędzie wyłącznie dekoduje. Pokazuje algorytm i oznacza podpis jako niezweryfikowany, ponieważ jego sprawdzenie wymagałoby klucza.

alg: none jest wyraźnie oznaczany

Token bez zabezpieczenia jest jawnie oflagowany, żeby brak podpisu nigdy nie został wzięty za podpis prawidłowy.

Błędny token dostaje wyjaśnienie

Zła liczba segmentów, uszkodzone Base64URL lub nieprawidłowy JSON dają własny komunikat zamiast pustego wyniku.

Nic nie opuszcza przeglądarki

Narzędzie nie ma endpointu API. Token jest dekodowany w pamięci przeglądarki i nigdy nie jest wysyłany, logowany ani zapisywany.

04Pobierz

Dostęp do produktu

Prosta droga od oficjalnego źródła do pierwszego udanego użycia.

Wybierz właściwą platformę

Skorzystaj z jednego z oficjalnych odnośników dostępnych dla Twojego urządzenia lub przeglądarki.

Zainstaluj lub otwórz

Postępuj zgodnie z instrukcjami sklepu lub otwórz aplikację internetową. Bez zewnętrznych instalatorów.

Skonfiguruj i zacznij

Sprawdź dostępne opcje, wybierz preferencje i rozpocznij od podstawowego zastosowania.

Oficjalne opcje dostępu
05Technologia

Technologia produktu

Przejrzysty opis głównych technologii użytych do budowy i utrzymania produktu.

JavaScript
06Bezpieczeństwo

Prywatność i bezpieczeństwo

Twoje dane pozostają na Twoim urządzeniu. Zawsze.

Bez konta i bez rejestracji
Bez endpointu API i bez ruchu sieciowego
Tokeny nigdy nie opuszczają przeglądarki
Nic nie jest logowane, zapisywane ani śledzone