أدوات المطور · وحدة فك التشفير JWT
تشريح JWT: التقسيم على النقاط وفك تشفير Base64url
· كيف يعمل
jwt ترميز حماية
JWT عبارة عن ثلاثة أجزاء من عنوان URL الأساسي64 مفصولة بالنقاط. يقوم هذا المنشور بفك تشفير كل جزء يدويًا، ويشرح لماذا لا يكون مقطع التوقيع نصًا، ويوضح ما يمكن أن يخبرك به جهاز فك التشفير وما لا يمكنه إخبارك به.
السلسلة الطويلة في رأس التفويض - ما الذي تنظر إليه ولماذا تحتوي على نقطتين بالضبط
غالبًا ما يصل الرمز المميز لحامله في رأس التفويض كسلسلة مدمجة مفصولة بالنقاط. يحتوي النموذج النموذجي JWT بالصيغة المضغوطة JWS على ثلاثة أجزاء وبالتالي نقطتين منفصلتين. الرمز النشط عبارة عن بيانات اعتماد: لا تلصق رموز الإنتاج المميزة في العرض التوضيحي.
تسلسل مضغوط - الرأس والحمولة والتوقيع كثلاثة قطاعات base64url
في التسلسل المضغوط JWS، يكون الجزء الأول هو الرأس المحمي، والثاني هو الحمولة، والثالث هو التوقيع أو MAC. يغطي التوقيع أول جزأين مشفرين، متصلين بنقطة. يؤدي تقسيم السلسلة إلى تحديد موقع الأجزاء؛ لا يمكنه بناء الثقة.
Base64url بدون حشوة - الأبجدية التي تستخدمها JWS ولماذا لا تحتوي المقاطع على علامات يساوي زائدة
يستخدم Base64url - و _ بدلاً من + و / في Base64 العادي. ضغط JWS يحذف زائدة = الحشو؛ يمكن لوحدة فك التشفير استعادة الحشو قبل فك التشفير. فك التشفير ينتج بايتات. بالنسبة للرأس والمطالبات JSON، فك تشفير البايتات كـ UTF-8 قبل تحليل النص.
الرأس - كائن صغير JSON يسمي الخوارزمية، وفي كثير من الأحيان، المفتاح
عادةً ما يكون الرأس JSON يحتوي على alg وأحيانًا معرفًا رئيسيًا، يا طفل. هذه تأكيدات قدمها الرمز المميز نفسه. يجب على المدقق فرض سياسة الخوارزمية المسموح بها الخاصة به والحصول بشكل آمن على المفتاح المناسب؛ قراءة alg وحدها ليست إذنًا.
الحمولة — كائن مطالبات JSON، يمكن قراءته بواسطة أي شخص يحمل الرمز المميز
تحتوي الحمولة على مطالبات مثل sub وexp وaud. يمكن لأي شخص يحمل الرمز المميز قراءتها؛ التشفير ليس التشفير. يتم احتساب exp NumericDate بالثواني منذ عصر Unix، لكن المطالبة التي لم يتم التحقق منها ليس لها أي سلطة. لا تقم بتخزين الأسرار في حمولة قابلة للقراءة.
التوقيع — بايتات خام على أول جزأين، لا معنى لها كنص وعديمة الفائدة بدون مفتاح
الجزء الأخير عبارة عن بايتات التوقيع المشفرة في base64url، وليس كائن JSON ثالثًا. يتطلب التحقق من صحتها خوارزمية تشفير ومفتاحًا وسياسة تطبيق. ToolAcre لا يقوم بإجراء التحقق عمدًا: فهو يُبلغ عن وجود التوقيع ويضع علامة على التوقيع الذي تم التحقق منه على أنه خطأ دائمًا.
مثال عملي - فك تشفير عينة رمز مميز مقطعًا تلو الآخر، بما في ذلك JSON الذي يظهر
خذ رأس العرض التوضيحي غير الحساس {"alg": "HS256"، "typ": "JWT"} والحمولة {"sub": "demo"}. ترميزات base64url الخاصة بهم هي eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9 وeyJzdWIiOiJkZW1vIn0. يؤدي فك التشفير إلى استعادة JSON. إن إلحاق مقطع ثالث عشوائي لا يجعل الرمز المميز أصليًا.
الوجبات الجاهزة: فك التشفير هو القراءة، وليس الثقة - يُظهر جهاز فك التشفير ToolAcre JWT الرأس والحمولة ولا يتحقق أبدًا من التوقيع، لذلك لا شيء يظهره يثبت أن الرمز المميز أصلي
فك التشفير هو القراءة، وليس الثقة. استخدم وحدة فك التشفير ToolAcre JWT لرأس الرمز المميز والمطالبات والتحذيرات؛ استخدم أداة التحقق الموثوق بها في تطبيقك لتحديد ما إذا كان الرمز المميز الموقع صالحًا أم لا. يجب ألا تمنح المطالبات المعروضة وحدها حق الوصول مطلقًا.