Herramientas de desarrollo · JWT decodificador
JWT Las cargas útiles no están cifradas: cualquiera que tenga el token puede leerlas
· Por qué es importante
jwt privacidad seguridad
Base64url parece estar codificado pero es una codificación reversible. Esta publicación muestra qué tan legibles son los reclamos de un token firmado, qué pertenecen a ellos y cuándo necesita JWE en su lugar.
Parece cifrado: el malentendido que pone datos personales en tokens
Los segmentos largos de base64url parecen revueltos, lo que tienta a los equipos a tratarlos como datos ocultos. El efecto visual es engañoso. Cualquiera que tenga un JWT firmado puede revertir la codificación pública y leer una carga útil JSON sin poseer una clave de firma o verificación.
ToolAcre demuestra esa propiedad decodificando el encabezado y la carga útil localmente. No rompe el cifrado porque las cargas útiles JWS ordinarias no están cifradas. La facilidad de inspección debería dar forma al diseño del token: codificar sólo la información que cada poseedor legítimo y cada destinatario accidental pueda ver.
Firmado, no sellado: un JWS válido puede proteger la integridad, no la confidencialidad de la carga útil
Una firma o MAC válida puede permitir que un verificador configurado correctamente detecte cambios y relacione el token con material clave confiable. Esa es la evidencia de integridad y origen dentro de la política del verificador. No oculta el contenido protegido al cliente, un proxy, un registrador o cualquier otra persona que obtenga la cadena compacta.
El decodificador no puede establecer ni siquiera esa integridad porque nunca la verifica. Muestra lo que dice el token sobre sí mismo e informa que los bytes de firma no están verificados. Esta distinción evita dos errores opuestos: asumir que es legible significa falsificado y asumir que firmado significa confidencial.
Lo que muestra un decodificador: cada reclamo, en formato simple JSON, sin necesidad de clave
Para el encabezado y la carga útil, ToolAcre traduce base64url, restaura el relleno, recupera bytes como UTF-8 y analiza objetos JSON. Ningún secreto participa. Luego, la tabla de reclamaciones muestra valores de cadena directamente y valores estructurados como texto JSON, con descripciones de nombres registrados como `sub`, `aud` y `exp`.
Ese resultado es una ayuda para la transparencia, no un oráculo de la verdad. Un token fabricado puede mostrar el mismo tema y función que uno legítimo. Leer un reclamo no requiere clave; creer que requiere una verificación exitosa más verificaciones del emisor, la audiencia, el tiempo y la aplicación en el servicio consumidor.
Dónde se filtran los tokens: registros, URL, encabezados de referencia, historial del navegador y scripts de terceros
Los tokens pueden filtrarse a través de registros de aplicaciones, mensajes de soporte copiados, URL, propagación de referencias, historial del navegador, capturas de pantalla y scripts que pueden acceder al campo. Las rutas exactas dependen del sistema, pero la legibilidad de la carga útil significa que un token caducado o inutilizable aún puede revelar información personal u operativa.
Mantenga las credenciales compactas fuera de las cadenas de consulta de URL y los registros de rutina. Redactelos antes de compartir diagnósticos. Una firma no desinfecta los reclamos y el cifrado de transporte solo protege los datos mientras viajan entre puntos finales; Los puntos finales autorizados y el almacenamiento accidental aún pueden ver caracteres token de texto sin formato.
Qué pertenece a una carga útil: identificadores y datos de autorización, nunca secretos o datos que el titular no debería ver
Las cargas útiles normalmente necesitan identificadores y contexto de autorización para que los destinatarios puedan tomar decisiones después de la verificación. No deben contener contraseñas, claves privadas ni información que el titular del token no pueda leer. Minimiza los datos personales y evita la conveniente duplicación de campos de perfil que ningún servicio consumidor necesita.
Los roles y ámbitos no son secretos simplemente porque están codificados, pero aún así no son de confianza hasta que se verifiquen. Diseñe el reclamo en torno a la menor divulgación y al menor privilegio. Si un consumidor no necesita un campo para realizar su trabajo documentado, dejar ese campo fuera reduce todas las consecuencias de fugas.
Ejemplo resuelto: decodificar un token de muestra y enumerar exactamente lo que aprendería un espectador
Decodifica una carga útil sintética que contiene `sub`, `email`, `tenant`, `roles`, `iat` y `exp`. Un espectador aprende el identificador de la cuenta nombrada, la dirección, el contexto de la organización, los permisos afirmados y el momento sin una clave. Si esas afirmaciones son genuinas es una cuestión diferente; su texto ya está divulgado.
Repita la auditoría con cada perfil de token que produzca su emisor, utilizando únicamente material vencido o de prueba. Registre cada campo y su consumidor. ToolAcre puede ayudar a enumerar el contenido visible, pero no puede decidir las reglas de procesamiento, sensibilidad o retención legales para su organización.
Los tokens compactos cifrados tienen cinco partes, que este decodificador JWS identifica en lugar de descifrar.
Cuando las reclamaciones deben permanecer confidenciales para el titular o los intermediarios, es posible que se requiera un diseño cifrado. Compact JWE tiene cinco partes y utiliza claves de descifrado de destinatarios. ToolAcre identifica cinco segmentos como entrada cifrada y explica que no puede revelar el contenido sin una clave.
El cifrado introduce la distribución de claves, la política de algoritmos y modos de falla operativa más allá de este decodificador. Tampoco elimina la necesidad de realizar comprobaciones de integridad y autorización. Elíjalo entre un modelo de amenaza en lugar de una actualización cosmética de una carga útil que debería haber contenido menos datos.
Conclusión: suponga que la carga útil es pública: decodifique uno de sus propios tokens en el descodificador ToolAcre JWT y audite lo que expone
Supongamos que una carga útil ordinaria JWT es legible dondequiera que viaje el token. Utilice la vista de solo decodificación de ToolAcre para auditar la exposición de reclamos, no para probar quién emitió los valores. Elimine secretos y campos personales innecesarios en lugar de depender de base64url para ocultarlos.
Si realmente se requiere confidencialidad, utilice un mecanismo cuyas propiedades de seguridad documentadas la incluyan y administre las claves en consecuencia. Ya sea firmado o cifrado, la confianza aún proviene de la política y la validación criptográfica configuradas, nunca del hecho de que un decodificador muestre una salida estructurada.