開発者ツール · JWT デコーダー
JWT デコーダーにサーバーが必要ない理由: ネットワーク パネルでの確認
· 仕組み
jwt プライバシー ブラウザ処理
文字列の分割とbase64urlのデコードはブラウザにとって簡単な作業であるため、デコーダがトークンをどこかに送信する技術的な理由はありません。この投稿では、ツールがローカルに保持していることを確認する方法を示します。
デコードを押すとトークンはどこに行きますか? — すべてのオンライン ツールについて問うべき質問
オンライン デコーダーを使用する前に、ボタンが押された後に文字列を受信するものを確認してください。 JWT はライブベアラー資格情報である可能性があるため、アップロードによって読み取り可能なクレームよりもはるかに多くの情報が公開される可能性があります。ページは、インターフェイスがテキスト フォーマッタのように見えるというだけの理由で、運用トークンを受け取るべきではありません。
ToolAcre 自身の警告は、マーケティング上の約束よりも厳格です。これを含む Web ツールに本番トークンを貼り付けないでください。期限切れ、ローテーション、または合成の例を使用します。実装はローカルで実行されますが、ブラウザ拡張機能、周囲のスクリプト、デバイスは信頼する必要がある環境の一部のままです。
関係する作業 — 文字列の分割、base64url デコード、および JSON の解析、すべての標準ブラウザ機能
実際のデコードは、文字列操作とブラウザーのプリミティブで構成されます。このコードは、オプションの Bearer プレフィックスをトリミングし、ドットで分割し、base64url アルファベットを正規化し、パディングを復元し、`atob` を呼び出し、厳密な UTF-8 TextDecoder を通じてバイトを変換し、最初の 2 つの結果を JSON オブジェクトとして解析します。
これらの手順のいずれもリモート サービスを必要としません。 NumericDate 行はローカルの Date 実装を使用し、クレーム行は解析されたオブジェクトから組み立てられ、出力はテキストとして割り当てられます。提供される操作は検査のみであるため、ソースは検証ライブラリをインポートせず、秘密鍵や公開鍵も要求しません。
確認方法 — ネットワーク パネルを開き、トークンを貼り付け、デコードしてリクエストを監視します
無害なテスト データを入力する前に開発者ツールを開いて、ネットワーク リストをクリアし、デコードを実行してから、新しいリクエストを検査します。リクエストの URL、メソッド、本文を検索して、トークンまたは固有の部分文字列を探します。同時に発生したリクエストは自動的にはアップロードされません。資格情報バイトが存在するかどうかを証明します。
テストを管理してください。アセットリクエストが解決されるように最初にページをロードし、ペイロード内で一意の合成マーカーを使用し、実際の認証情報を回避します。マーカーがリクエスト本文、URL、またはヘッダーに表示される場合、値はローカル デコード パスから出ています。そうでない場合、観察はそのセッションのみをサポートします。
厳格なコンテンツ セキュリティ ポリシーにより、送信先が絞り込まれます。このページはまだ公開されたスクリプトをロードしています
生成されたページには、任意のリモート API ではなく、自己、BLOB、およびデータの宛先を許可する `connect-src` コンテンツ セキュリティ ポリシーが含まれています。これは、スクリプトによって開始される通常の接続を意味のある形で制限しますが、「サードパーティのスクリプト、タグ、または分析は使用しない」というアウトラインの主張を正当化するものではありません。より広範な製品では、公開された Google スクリプトを読み込む可能性があります。
CSP は多層防御であり、すべての実行可能コンポーネントが資格情報に値することを証明するものではありません。ファーストパーティのエンドポイントは許可されたままで宛先を制限でき、拡張機能は異なる権限で動作します。ネットワークの証拠とソースと併せてポリシーを読んでください。これらの個別の観察結果を「このフィールドを読み取ることができるものは何もない」という結論にまとめないでください。
デコーダはトークンを保存しませんが、リロード テストでは周囲のすべてのコンポーネントが無害であることを証明できません
JWT パネルは、トークンをエディターの値に保持し、localStorage または sessionStorage を呼び出しません。パネルをクリアすると現在の値が削除され、リロードにはトークンを復元する機能が含まれません。このより狭いソース ファクトは、パネル自体に関する永続性のないステートメントをサポートします。
リロード後の空のエディターは有用な証拠ですが、ユニバーサル ストレージの監査ではありません。ブラウザ履歴、クリップボード マネージャー、拡張機能、スクリーンショット、およびオペレーティング システム機能は、このモジュールの外にあります。したがって、ネットワークとストレージのチェックは、デバイス上のすべての層についての保証としてではなく、再現可能な観察として説明される必要があります。
実用的な例: 通常のページ トラフィックとトークン データを運ぶリクエストを区別する
動作チェックの場合は、ToolAcre の JWT デコーダをロードし、最初のページ アクティビティが終了するのを待って、リクエスト リストをクリアします。組み込みの期限切れサンプルまたは別の非機密トークンを貼り付け、[デコード] を押して、一意のペイロード ワードをフィルターします。ヘッダー、ペイロード、アルゴリズム ノート、および時間の行は、そのマーカーを含むリクエストなしで表示される必要があります。
分析、サイト接続、またはアセット リクエストが表示されている場合は、パネルを「空」と呼ばないでください。何が起こったのかを正確に記録します。検査されたリクエストに合成トークンが含まれていないにもかかわらず、通常のページ トラフィックが存在する可能性があります。この区別は、プライバシーの主張を絶対的に見せるために無関係な行を非表示にするよりも強力な証拠となります。
これでカバーされないもの — ページの制御外にあるブラウザ拡張機能とクリップボード マネージャー
この手順では、悪意のあるブラウザ拡張機能、クリップボード履歴、または侵害されたオペレーティング システムを検査できません。また、将来の展開後にコードがどのような動作をするかを証明することもできません。使用する予定のバージョンと環境に対してこれを繰り返します。実際の認証情報が避けられない場合は、制御するローカル スクリプトを優先します。
[ネットワーク] パネルも、デコードされた主張を検証済みの事実に変換しません。トークンがタブ内に残っている場合でも、ToolAcre はトークンを認証しません。ローカル処理により、開示ルートが 1 つ減ります。署名の完全性、発行者の身元、対象者の適合性、または認可を確立するものではありません。
ローカル ToolAcre コードがデコードを実行しますが、ライブ トークンはまだ Web サイトに属していません
ToolAcre は、ブラウザー コードで分割、バイト変換、および JSON 解析を実行します。そのツール固有のソースには、アップロードまたは永続化操作が含まれません。バッジやプライバシーに関するスローガンを額面通りに受け入れるのではなく、合成データと開発者ツールを使用してその動作をテストできます。
正しい要点は保守的なままです。ローカル パスを確認しますが、ライブ アクセス トークンが Web サイトに流出しないようにします。デコード専用のクライアント側ツールは、使い捨ての診断に適している場合があります。これは、資格情報保管庫、検証者、または承認サービスではありません。