أدوات المطور · وحدة فك التشفير JWT
لا تقم مطلقًا بلصق رمز وصول مباشر في وحدة فك ترميز JWT من جانب الخادم
· لماذا يهم
jwt حماية خصوصية
الرمز المميز لحامله هو عبارة عن بيانات اعتماد: يمكن لأي شخص يحمله أن يتصرف مثلك حتى تنتهي صلاحيته. يشرح هذا المنشور ما تقوم بتسليمه عند لصق أحد الأدوات في أداة تتحدث إلى خادمها، وكيفية تصحيح الأخطاء بأمان.
اللصق السريع تحت الضغط — في اللحظة التي تترك فيها بيانات الاعتماد العاملة جهازك
يستجيب الإنتاج API 401 وأسرع خطوة لتصحيح الأخطاء هي لصق حامله JWT في وحدة فك ترميز الويب. في تلك اللحظة، يمكنك تسليم بيانات اعتماد العمل إلى خادم لا علاقة له بالتطبيق الخاص بك. لا تخبرك لوحة النتائج التي تعرض المطالبات القابلة للقراءة بما احتفظ به هذا المشغل أو سجله أو أعاد توجيهه. توقف وحدد ما إذا كان الرمز المميز موجودًا قبل التعامل مع وحدة فك التشفير الملائمة كمنسق محايد.
"الحامل" يعني أن الحيازة هي سلطة - لماذا يكون الرمز المميز أقرب إلى كلمة المرور منه إلى المعرف
تمنح بيانات اعتماد حاملها السلطة لمن يمتلكها بموجب قواعد خدمة الإصدار حتى تنتهي صلاحيتها أو يتم إلغاؤها. يمكن أن يثبت توقيعه صحته للمدقق باستخدام المفتاح الصحيح؛ لا يجعل الرمز المميز آمنًا للكشف عنه. تمنح بعض الرموز المميزة حق الوصول للقراءة فقط، والبعض الآخر يسمح بالكتابة أو عمليات الحساب المميزة. حتى إذا كنت تثق في المطالبات المعروضة بداخلها، فإن إرسال السلسلة المضغوطة الكاملة يوفر بايتات التوقيع وجميع المقاطع الثلاثة المشفرة إلى المستلم.
ما يمكن أن تراه الأداة من جانب الخادم - الرمز المميز الكامل، والمطالبات الموجودة بداخله، ومن حيث المبدأ، القدرة على إعادة تشغيله عندما يكون صالحًا
يمكن لوحدة فك التشفير من جانب الخادم تلقي السلسلة بأكملها في طلبها، ورؤية الحساب والمطالبة بأسمائه، ومن حيث المبدأ إعادة تشغيلها مقابل الخدمة عندما تكون صالحة. ما إذا كان المشغل يفعل ذلك بالفعل هو سؤال منفصل لا يمكنك الإجابة عليه من خلال جملة مبهجة "نحن لا نقوم بتخزين الرموز المميزة" وحدها. قد تقوم السجلات والتتبع وملحقات المتصفح والخدمات الوسيطة بإنشاء نسخ إضافية. يقوم POST على HTTPS بتشفير الرحلة؛ ولا يلغي وصول الوجهة إلى النص العادي بعد الوصول.
ما هو موجود في الحمولة - معرفات المستخدم وعناوين البريد الإلكتروني والأدوار والنطاقات التي تمثل بيانات شخصية حتى بدون إعادة تشغيلها
الحمولة JWT مشفرة بـ Base64url، وليست مشفرة. وقد يحتوي على معرف الموضوع أو البريد الإلكتروني أو الدور أو النطاق أو معرف المستأجر حتى إذا انتهت صلاحية الرمز المميز ولم يعد بإمكانه منح حق الوصول. يمكن أن تكون هذه الحقول شخصية أو حساسة تجاريًا بغض النظر عن التوقيع. تعتبر تسمية الخوارزمية ومطالبة انتهاء الصلاحية مجرد بيانات داخل الرمز المميز حتى يتحقق منها مدقق موثوق؛ وحدة فك ترميز ToolAcre لا تتحقق عمدًا من التوقيع. لا تستخدم مخرجاته كقرار إذن.
عادات تصحيح الأخطاء الأكثر أمانًا - فك التشفير من جانب العميل، أو الرموز المميزة منتهية الصلاحية أو الاختبار، والإلغاء أو التدوير بعد أي تعرض
تفضل مصحح أخطاء غير متصل بالإنترنت أو برنامج نصي محلي تتحكم فيه لمواد الإنتاج الحقيقية. استخدم رمزًا مميزًا منتهي الصلاحية أو تم تدويره أو اصطناعيًا بشكل صريح عند عرض وحدة فك ترميز الويب العامة. إذا تم لصق رمز مميز عامل في صفحة غير موثوق بها، فقم بتدويره أو إبطاله بدلاً من مسح سجل المتصفح فقط. يُعد فك التشفير من جانب العميل تحسينًا على تحميل القيمة، ولكنه ليس آمنًا تلقائيًا: قد تقرأ البرامج النصية للصفحة والإضافات DOM إدخالاً، وتقوم صفحات مطور الإنتاج في ToolAcre بتحميل اتصال موقع AdSense التابع لجهات خارجية، وGA4 والنصوص البرمجية لإدارة العلامات على الرغم من تعطيل عرض الإعلانات وToolAcre تتطلب أحداث التحليلات موافقة. لا تقم بلصق رمز الوصول المباشر في أي موقع ويب، بما في ذلك ToolAcre.
مثال عملي - جلسة تصحيح الأخطاء التي تفحص الرمز المميز دون مغادرة المتصفح، ويتم التحقق منه في لوحة الشبكة
قم بإنشاء اختبار غير ضار JWT في بيئة تطوير، وقم بإبطاله، وافحص تلك النسخة مع فتح لوحة الشبكة بالمتصفح. ToolAcre يقسمها ويفك تشفيرها في رمز الصفحة بدون طلب تحميل ToolAcre يحمل وحدات البايت الخاصة به؛ يمكنك التحقق من تلك الطلبات خلال جلستك. ربما لا يزال بإمكانك رؤية أصول موقع الويب وحركة مرور البرامج النصية لجهة خارجية التي تم الكشف عنها، لذا فإن لوحة الشبكة الفارغة ليست المطالبة. قارن الرأس والحمولة المعروضة مع بيانات الاختبار الموثوق بها ولاحظ التحذير الصريح "لم يتم التحقق من التوقيع" قبل تفسير أي مطالبة.
ما لا يغطيه هذا هو تسرب الرموز المميزة من خلال السجلات وعناوين URL، وهي مسارات تسرب منفصلة
لا تحل هذه المقالة رمزًا مميزًا تم تسريبه إلى سجلات التطبيق، أو سلسلة استعلام URL، أو مشاركة الشاشة، أو ملحق المتصفح. كما أن فك التشفير المحلي لا يمنع البرنامج النصي الضار الذي لديه بالفعل حق الوصول إلى صفحتك من قراءة حقول النص الخاصة به. استخدام فترات حياة قصيرة ونطاقات ذات امتيازات أقل وضوابط تسجيل آمنة في خدمة الإصدار؛ لا يمكن لوحدة فك الترميز تحديث تلك الخصائص على بيانات الاعتماد التي تم إنشاؤها بشكل غير آمن.
الخلاصة: قم بالفحص محليًا أو لا تقم بالفحص على الإطلاق - يعمل جهاز فك الترميز ToolAcre JWT في المتصفح، ولا يخزن أي شيء ولا يتحقق أبدًا، لذا فهو لا يحتاج إلى الرمز المميز الخاص بك ولا يرسله
افحص محليًا أو باستخدام البيانات المهملة. ToolAcre JWT تقوم وحدة فك الترميز بقراءة الرمز المميز الملصق في متصفحك وتحليله ولا تتحقق منه، لذا يمكنها المساعدة في تشخيص التنسيق دون منحها السلطة. نظرًا لأن هذه لا تزال صفحة ويب تحتوي على تعليمات برمجية أخرى قابلة للتنفيذ، فاختر الأدوات غير المتصلة بالإنترنت للحصول على بيانات اعتماد مباشرة؛ رمز الإنتاج الأكثر أمانًا للصقه في وحدة فك الترميز عبر الإنترنت هو لا شيء.