Italiano

Strumenti per sviluppatori · Decodificatore JWT

Non incollare mai un token di accesso live in un decoder JWT lato server

· Perché è importante

jwt sicurezza privacy

Un token di credenziale separato da un server di caricamento remoto da un chiaro confine di privacy
Illustrazione vettoriale originale ToolAcre

Un token al portatore è una credenziale: chi lo possiede può agire come te fino alla sua scadenza. Questo post spiega cosa consegni quando ne incolli uno in uno strumento che comunica con il suo server e come eseguire il debug in modo sicuro.

L'incolla veloce sotto pressione: nel momento in cui una credenziale funzionante lascia la tua macchina

Una produzione API risponde 401 e il passaggio di debug più rapido è incollare il suo portatore JWT in un decodificatore web. In quel momento puoi consegnare una credenziale funzionante a un server non correlato alla tua applicazione. Un pannello dei risultati che mostra affermazioni leggibili non dice cosa l'operatore ha conservato, registrato o inoltrato. Fermati e identifica se il token è attivo prima di trattare un decodificatore conveniente come un formattatore neutro.

Portatore significa che il possesso è autorità: perché un token è più vicino a una password che a un ID

Una credenziale al portatore conferisce autorità a chiunque la possieda secondo le regole del servizio di emissione fino alla scadenza o alla revoca. La sua firma può dimostrare l'autenticità a un verificatore con la chiave giusta; non rende sicuro il token da rivelare. Alcuni token forniscono accesso in sola lettura, altri autorizzano scritture o operazioni con account privilegiati. Anche se ti fidi delle affermazioni visualizzate al suo interno, l'invio della stringa compatta completa fornisce al destinatario i byte della firma e tutti e tre i segmenti codificati.

Cosa potrebbe vedere uno strumento lato server: il token completo, le affermazioni al suo interno e, in linea di principio, la possibilità di riprodurlo mentre è valido

Un decodificatore lato server può ricevere l'intera stringa nella sua richiesta, vedere l'account e rivendicarne i nomi e, in linea di principio, riprodurlo contro il servizio mentre è valido. Se l'operatore lo faccia effettivamente è una domanda separata a cui non puoi rispondere solo con una allegra frase "non conserviamo token". Registri, tracciamenti, estensioni del browser e servizi intermediari possono creare copie aggiuntive. Un semplice POST su HTTPS crittografa il viaggio; non elimina l’accesso della destinazione al testo in chiaro dopo l’arrivo.

Cosa c'è nel payload: identificatori utente, indirizzi email, ruoli e ambiti che sono dati personali anche senza riproduzione

Un payload JWT è codificato Base64url, non crittografato. Può contenere un identificatore dell'oggetto, un'e-mail, un ruolo, un ambito o un ID tenant anche se il token è scaduto e non può più concedere l'accesso. Tali campi possono essere personali o commercialmente sensibili indipendentemente dalla firma. L'etichetta dell'algoritmo e la richiesta di scadenza sono semplicemente dati all'interno del token finché un verificatore affidabile non lo controlla; Il decodificatore di ToolAcre non verifica deliberatamente la firma. Non utilizzare il suo output come decisione di autorizzazione.

Abitudini di debug più sicure: decodifica lato client, token scaduti o di test e revoca o rotazione dopo qualsiasi esposizione

Preferisci un debugger offline o uno script locale che controlli per il materiale di produzione reale. Utilizzare un token scaduto, ruotato o esplicitamente sintetico durante la dimostrazione di un decoder web pubblico. Se un token funzionante è stato incollato in una pagina non attendibile, ruotalo o revocalo invece di cancellare solo la cronologia del browser. La decodifica lato client rappresenta un miglioramento rispetto al caricamento del valore, ma non è automaticamente sicura: gli script e le estensioni della pagina possono leggere l'input di DOM e le pagine degli sviluppatori di produzione di ToolAcre caricano la connessione al sito AdSense di terze parti, GA4 e gli script di Tag Manager anche se la pubblicazione di annunci è disattivata e gli eventi di analisi di ToolAcre richiedono il consenso. Non incollare un token di accesso live in nessun sito web, incluso ToolAcre.

Esempio funzionante: una sessione di debug che ispeziona un token senza che esca dal browser, verificata nel pannello di rete

Crea un test innocuo JWT in un ambiente di sviluppo, invalidalo e controlla la copia con il pannello Rete del browser aperto. ToolAcre lo divide e lo decodifica nel codice della pagina senza che una richiesta di caricamento ToolAcre contenga i suoi byte; puoi controllare tali richieste durante la sessione. Potresti comunque vedere le risorse del sito web e il traffico di script di terze parti divulgato, quindi un pannello Rete vuoto non costituisce un reclamo. Confronta l'intestazione e il payload visualizzati con i dati dei test attendibili e prendi nota dell'esplicito avviso "firma non verificata" prima di interpretare qualsiasi affermazione.

Ciò che questo non copre: token trapelati attraverso log e URL, che sono percorsi di perdita separati

Questo articolo non risolve un token trapelato nei log dell'applicazione, una stringa di query URL, una condivisione dello schermo o un'estensione del browser. Né la decodifica locale impedisce a uno script dannoso che ha già accesso alla tua pagina di leggerne i campi di testo. Utilizzare durate brevi, ambiti con privilegi minimi e controlli di registrazione sicuri presso il servizio di emissione; un decodificatore non può aggiornare tali proprietà su una credenziale generata in modo non sicuro.

Conclusione: controlla localmente o non controllarlo affatto: il decodificatore ToolAcre JWT viene eseguito nel browser, non memorizza nulla e non verifica mai, quindi non necessita né invia il tuo token

Ispezionare localmente o con dati usa e getta. Il decodificatore ToolAcre JWT legge e analizza un token incollato nel browser e non lo verifica, quindi può aiutare a diagnosticare il formato senza concedergli l'autorità. Poiché si tratta pur sempre di una pagina Web con altro codice eseguibile, scegli gli strumenti offline per una credenziale live; il token di produzione più sicuro da incollare in un decoder online non è nessuno.