أدوات المطور · وحدة فك التشفير JWT
لماذا لا يحتاج جهاز فك التشفير JWT إلى خادم: التحقق باستخدام لوحة الشبكة
· كيف يعمل
jwt خصوصية معالجة المتصفح
يعد تقسيم سلسلة وفك تشفير base64url عملاً تافهًا بالنسبة للمتصفح، لذلك لا يوجد سبب فني لإرسال وحدة فك التشفير الرمز المميز الخاص بك إلى أي مكان. يوضح هذا المنشور كيفية التأكد من أن الأداة تبقيها محلية.
أين يذهب الرمز المميز الخاص بي عندما أضغط على فك التشفير؟ - السؤال الذي يجب طرحه على كل أداة عبر الإنترنت
قبل استخدام أي وحدة فك ترميز عبر الإنترنت، اسأل ما الذي يستقبل السلسلة بعد الضغط على الزر. قد تكون JWT بمثابة بيانات اعتماد لحاملها المباشر، لذا يمكن أن يكشف التحميل ما هو أكثر بكثير من مجرد المطالبات القابلة للقراءة. يجب ألا تتلقى الصفحة رموز الإنتاج لمجرد أن واجهتها تشبه منسق النص.
يعد تحذير ToolAcre أكثر صرامة من الوعد التسويقي: لا تلصق رموز الإنتاج المميزة في أي أداة ويب، بما في ذلك هذه الأداة. استخدم مثالًا منتهي الصلاحية أو مستديرًا أو اصطناعيًا. يتم تشغيل التنفيذ محليًا، ولكن تظل ملحقات المتصفح والبرامج النصية المحيطة والجهاز جزءًا من البيئة التي يجب أن تثق بها.
العمل المتضمن — تقسيم السلسلة، وفك تشفير base64url، وتحليل JSON، وجميع إمكانيات المتصفح القياسية
يتكون فك التشفير الفعلي من عمليات السلسلة وبدائل المتصفح. يقوم الكود بقص بادئة Bearer اختيارية، والانقسامات على النقاط، وتطبيع الأبجدية base64url، واستعادة الحشو، واستدعاء `atob`، وتحويل البايتات من خلال UTF-8 TextDecoder الصارم، وتحليل أول نتيجتين ككائنات JSON.
لا تتطلب أي من هذه الخطوات خدمة عن بعد. تستخدم صفوف NumericDate تطبيق التاريخ المحلي، ويتم تجميع صفوف المطالبة من الكائن الذي تم تحليله، ويتم تعيين الإخراج كنص. لا يستورد المصدر أي مكتبة تحقق ولا يطلب أي مفتاح سري أو عام لأن التفتيش هو العملية الوحيدة المقدمة.
كيفية التحقق - افتح لوحة الشبكة، والصق رمزًا مميزًا، وقم بفك التشفير ومراقبة الطلبات
افتح أدوات المطور قبل إدخال بيانات اختبار غير ضارة، وامسح قائمة الشبكة، وقم بإجراء فك التشفير، ثم افحص الطلبات الجديدة. البحث عن عناوين URL للطلبات والأساليب والنصوص الخاصة بالرمز المميز أو السلسلة الفرعية المميزة. الطلب الذي يحدث في نفس الوقت لا يعد تحميلًا تلقائيًا؛ إثبات ما إذا كانت بايتات الاعتماد موجودة.
إبقاء الاختبار تحت السيطرة. قم بتحميل الصفحة أولاً حتى تتم تسوية طلبات الأصول، واستخدم علامة اصطناعية فريدة في الحمولة، وتجنب بيانات الاعتماد الحقيقية. إذا ظهرت العلامة في نص الطلب، URL أو الرأس، فإن القيمة تركت مسار فك التشفير المحلي. إذا لم يحدث ذلك، فإن الملاحظة تدعم تلك الجلسة فقط.
تعمل سياسة أمان المحتوى الصارمة على تضييق الوجهات؛ لا تزال هذه الصفحة تقوم بتحميل البرامج النصية التي تم الكشف عنها
تتضمن الصفحة التي تم إنشاؤها سياسة أمان المحتوى التي يسمح `connect-src` بالوجهات الذاتية والبيانات الثنائية الكبيرة والصغيرة بدلاً من واجهات برمجة التطبيقات البعيدة التعسفية. وهذا يقيد بشكل كبير الاتصالات العادية التي يبدأها البرنامج النصي، لكنه لا يبرر ادعاء المخطط التفصيلي بـ "عدم وجود نصوص برمجية أو علامات أو تحليلات تابعة لجهات خارجية". قد يقوم المنتج الأوسع بتحميل نصوص Google التي تم الكشف عنها.
CSP هو دفاع متعمق، وليس دليلاً على أن كل مكون قابل للتنفيذ يستحق بيانات الاعتماد. يمكنه تحديد الوجهات بينما تظل نقاط نهاية الطرف الأول مسموحة، وتعمل الامتدادات بموجب امتيازات مختلفة. اقرأ السياسة إلى جانب أدلة الشبكة ومصدرها؛ لا تقم بتقسيم هذه الملاحظات المنفصلة إلى "لا شيء يمكنه قراءة هذا المجال على الإطلاق".
لا يقوم جهاز فك التشفير بتخزين أي رمز مميز، لكن اختبار إعادة التحميل لا يمكن أن يثبت أن كل المكونات المحيطة غير ضارة
تحتفظ لوحة JWT برمزها المميز في قيمة المحرر ولا تستدعي localStorage أو sessionStorage. يؤدي مسح اللوحة إلى إزالة قيمها الحالية، ولا تحتوي إعادة التحميل على ميزة تستعيد الرمز المميز. تدعم حقيقة المصدر الأضيق هذه بيان عدم الاستمرارية حول اللوحة نفسها.
يعد المحرر الفارغ بعد إعادة التحميل دليلاً مفيدًا، ولكنه ليس تدقيقًا شاملاً للتخزين. يقع سجل المتصفح ومديري الحافظة والإضافات ولقطات الشاشة ومرافق نظام التشغيل خارج هذه الوحدة. ولذلك ينبغي وصف فحوصات الشبكة والتخزين بأنها ملاحظات قابلة للتكرار، وليس كضمان لكل طبقة على الجهاز.
مثال عملي: تمييز حركة الصفحة العادية عن طلب يحمل بيانات الرمز المميز
لإجراء فحص ناجح، قم بتحميل وحدة فك ترميز ToolAcre الخاصة بـ JWT، وانتظر حتى ينتهي نشاط الصفحة الأولي وقم بمسح قائمة الطلبات. قم بلصق العينة المضمنة منتهية الصلاحية أو رمز مميز آخر غير حساس، ثم اضغط على فك التشفير وقم بالتصفية للحصول على كلمة حمولة فريدة. يجب أن تظهر صفوف الرأس والحمولة وملاحظة الخوارزمية والوقت دون طلب يحمل تلك العلامة.
لا تصف اللوحة بأنها "فارغة" إذا كانت التحليلات أو الاتصال بالموقع أو طلبات الأصول مرئية. سجل ما حدث بالضبط: قد تكون هناك حركة مرور عادية للصفحة، في حين لم يتضمن أي طلب تم فحصه الرمز المميز الاصطناعي. يعد هذا التمييز دليلاً أقوى من إخفاء الصفوف غير ذات الصلة لجعل المطالبة بالخصوصية تبدو مطلقة.
ما لا يغطيه هذا هو ملحقات المتصفح ومديري الحافظة، والتي تقع خارج نطاق سيطرة الصفحة
لا يمكن لهذا الإجراء فحص ملحق المتصفح الضار أو سجل الحافظة أو نظام التشغيل المخترق. ولا يمكن أيضًا إثبات ما ستفعله التعليمات البرمجية بعد النشر المستقبلي. كرر ذلك مع الإصدار والبيئة التي تنوي استخدامها، وفضل البرنامج النصي المحلي الذي تتحكم فيه عندما لا يمكن تجنب مواد الاعتماد الحقيقية.
لا تقوم لوحة الشبكة أيضًا بتحويل المطالبات التي تم فك تشفيرها إلى حقائق تم التحقق منها. حتى عندما يظل الرمز المميز في علامة التبويب، فإن ToolAcre لا يقوم بمصادقته. تقلل المعالجة المحلية من مسار كشف واحد؛ ولا يثبت سلامة التوقيع أو هوية المُصدر أو ملاءمة الجمهور أو التفويض.
ينفذ رمز ToolAcre المحلي عملية فك التشفير، ولكن الرمز المميز المباشر لا يزال غير مناسب لموقع الويب
ToolAcre ينفذ عملية التقسيم وتحويل البايت وJSON التحليل في كود المتصفح، ولا يحتوي مصدره الخاص بالأداة على أي عملية تحميل أو استمرار. يمكنك اختبار هذا السلوك باستخدام البيانات الاصطناعية وأدوات المطورين بدلاً من قبول شارة أو شعار خصوصية في ظاهره.
تظل الفكرة الصحيحة متحفظة: تحقق من المسار المحلي، ولكن احتفظ برموز الوصول المباشر بعيدًا عن مواقع الويب. يمكن أن تكون أداة فك التشفير فقط من جانب العميل مناسبة للتشخيصات السريعة؛ إنها ليست قبوًا لبيانات الاعتماد أو أداة التحقق أو خدمة الترخيص.