Alat pengembang · dekoder JWT
Jangan Pernah Menempelkan Token Akses Langsung ke Dekoder JWT Sisi Server
· Mengapa itu penting
jwt keamanan pribadi
Token pembawa adalah kredensial: siapa pun yang memegangnya dapat bertindak sebagai Anda hingga masa berlakunya habis. Posting ini menjelaskan apa yang Anda serahkan saat Anda menempelkannya ke alat yang berkomunikasi dengan servernya, dan cara melakukan debug dengan aman.
Tempel cepat di bawah tekanan — saat kredensial yang berfungsi meninggalkan mesin Anda
Produksi API merespons 401 dan langkah proses debug yang terlihat paling cepat adalah menempelkan pembawanya JWT ke dalam dekoder web. Pada saat itu Anda dapat menyerahkan kredensial yang berfungsi ke server yang tidak terkait dengan aplikasi Anda. Panel hasil yang menunjukkan klaim yang dapat dibaca tidak memberi tahu Anda apa yang disimpan, dicatat, atau diteruskan oleh operator tersebut. Hentikan dan identifikasi apakah token tersebut aktif sebelum memperlakukan decoder yang nyaman sebagai formatter netral.
Pembawa berarti kepemilikan adalah otoritas — mengapa token lebih dekat dengan kata sandi daripada ID
Kredensial pembawa memberikan wewenang kepada siapa pun yang memilikinya berdasarkan aturan layanan penerbit hingga kredensial tersebut habis masa berlakunya atau dicabut. Tanda tangannya dapat membuktikan keasliannya kepada verifikator dengan kunci yang tepat; itu tidak membuat token aman untuk diungkapkan. Beberapa token memberikan akses hanya baca, yang lain mengotorisasi operasi akun tulis atau hak istimewa. Bahkan jika Anda memercayai klaim yang ditampilkan di dalamnya, mengirimkan string kompak lengkap akan memasok byte tanda tangan dan ketiga segmen yang dikodekan ke penerima.
Apa yang dapat dilihat oleh alat sisi server — token lengkap, klaim di dalamnya, dan, pada prinsipnya, kemampuan untuk memutar ulang token tersebut saat valid
Decoder sisi server dapat menerima seluruh string dalam permintaannya, melihat akun dan mengklaim namanya, dan pada prinsipnya memutar ulang string tersebut terhadap layanan saat valid. Apakah operator benar-benar melakukan hal tersebut adalah pertanyaan terpisah yang tidak dapat Anda jawab hanya dengan kalimat ceria “kami tidak menyimpan token”. Log, penelusuran, ekstensi browser, dan layanan perantara dapat membuat salinan tambahan. POST di atas HTTPS mengenkripsi perjalanan; itu tidak menghilangkan akses tujuan ke teks biasa setelah kedatangan.
Apa yang ada di payload — pengidentifikasi pengguna, alamat email, peran dan cakupan yang merupakan data pribadi bahkan tanpa pemutaran ulang
Payload JWT dikodekan dengan url Base64, tidak dienkripsi. Ini mungkin berisi pengidentifikasi subjek, email, peran, cakupan, atau ID penyewa meskipun token sudah habis masa berlakunya dan tidak lagi dapat memberikan akses. Bidang tersebut dapat bersifat pribadi atau sensitif secara komersial, terlepas dari tanda tangannya. Label algoritme dan klaim kedaluwarsa hanyalah data di dalam token sampai pemverifikasi tepercaya memeriksanya; Decoder ToolAcre sengaja tidak memverifikasi tanda tangan. Jangan gunakan keluarannya sebagai keputusan izin.
Kebiasaan debugging yang lebih aman — decoding sisi klien, token yang kedaluwarsa atau diuji, dan pencabutan atau rotasi setelah paparan apa pun
Lebih suka debugger offline atau skrip lokal yang Anda kontrol untuk materi produksi nyata. Gunakan token yang kedaluwarsa, dirotasi, atau sintetis secara eksplisit saat mendemonstrasikan dekoder web publik. Jika token yang berfungsi ditempelkan ke halaman yang tidak tepercaya, putar atau cabut token tersebut alih-alih hanya menghapus riwayat browser. Penguraian kode sisi klien merupakan peningkatan dibandingkan pengunggahan nilai, namun tidak otomatis aman: skrip laman dan ekstensi mungkin membaca masukan DOM, dan laman pengembang produksi ToolAcre memuat koneksi situs AdSense pihak ketiga, skrip GA4 dan Pengelola Tag meskipun penayangan iklan dinonaktifkan dan peristiwa analisis ToolAcre memerlukan izin. Jangan menempelkan token akses langsung ke situs web mana pun, termasuk ToolAcre.
Contoh praktis — sesi debugging yang memeriksa token tanpa meninggalkan browser, diverifikasi di panel jaringan
Buat pengujian yang tidak berbahaya JWT di lingkungan pengembangan, batalkan pengujian tersebut, dan periksa salinan tersebut dengan panel Jaringan browser terbuka. ToolAcre membagi dan mendekodekannya dalam kode halaman tanpa permintaan unggah ToolAcre yang membawa byte-nya; Anda dapat memeriksa permintaan tersebut selama sesi Anda. Anda mungkin masih melihat aset situs web dan lalu lintas skrip pihak ketiga yang diungkapkan, jadi panel Jaringan yang kosong bukanlah klaimnya. Bandingkan header dan payload yang ditampilkan dengan data pengujian tepercaya Anda dan catat peringatan eksplisit “tanda tangan tidak terverifikasi” sebelum menafsirkan klaim apa pun.
Hal yang tidak tercakup dalam hal ini adalah token bocor melalui log dan URL, yang merupakan jalur kebocoran terpisah
Artikel ini tidak menyelesaikan kebocoran token ke dalam log aplikasi, string kueri URL, berbagi layar, atau ekstensi browser. Decoding lokal juga tidak mencegah skrip berbahaya yang sudah memiliki akses ke halaman Anda membaca kolom teksnya. Gunakan masa pakai yang singkat, cakupan hak istimewa paling rendah, dan kontrol logging yang aman di layanan penerbit; dekoder tidak dapat menyesuaikan properti tersebut ke kredensial yang dihasilkan secara tidak aman.
Kesimpulan: periksa secara lokal atau tidak sama sekali — dekoder ToolAcre JWT berjalan di browser, tidak menyimpan apa pun dan tidak pernah memverifikasi, sehingga tidak memerlukan atau mengirimkan token Anda
Periksa secara lokal atau dengan data sekali pakai. Dekoder ToolAcre JWT membaca dan mem-parsing token yang ditempelkan di browser Anda dan tidak memverifikasinya, sehingga dapat membantu mendiagnosis format tanpa memberinya otoritas. Karena ini masih berupa halaman web dengan kode lain yang dapat dieksekusi, pilih alat offline untuk kredensial langsung; token produksi paling aman untuk ditempelkan ke dekoder online adalah tidak ada.