日本語

開発者ツール・JWTデコーダー

ライブ アクセス トークンをサーバー側の JWT デコーダーに貼り付けないでください

· なぜそれが重要なのか

jwt セキュリティ プライバシー

明確なプライバシー境界によってリモート アップロード サーバーから分離された資格情報トークン
オリジナル ToolAcre ベクトル イラスト

無記名トークンは資格情報です。それを保持している人は誰でも、有効期限が切れるまであなたとして行動できます。この投稿では、サーバーと通信するツールにツールを貼り付けるときに何を渡すか、および安全にデバッグする方法について説明します。

圧力をかけたクイックペースト — 有効な資格情報がマシンから出た瞬間

運用 API は 401 に応答し、最も速く見えるデバッグ手順は、そのベアラー JWT を Web デコーダーに貼り付けることです。その時点で、アプリケーションに関係のないサーバーに有効な資格情報を渡す可能性があります。読み取り可能なクレームを表示する結果パネルには、オペレーターが何を保持、記録、転送したかはわかりません。便利なデコーダを中立フォーマッタとして扱う前に、停止してトークンがライブであるかどうかを確認してください。

Bearer は所有が権限であることを意味します — トークンが ID よりもパスワードに近い理由

無記名資格情報は、有効期限が切れるか取り消されるまで、発行サービスのルールに従って、資格情報を所有する人に権限を付与します。その署名は、正しい鍵を持つ検証者に対して信頼性を証明できます。トークンを公開しても安全になるわけではありません。一部のトークンは読み取り専用アクセスを許可し、他のトークンは書き込みまたは特権アカウント操作を許可します。内部に表示されているクレームを信頼する場合でも、完全なコンパクト文字列を送信すると、署名バイトと 3 つのエンコードされたセグメントすべてが受信者に提供されます。

サーバー側ツールが確認できるもの - 完全なトークン、その中のクレーム、そして原則として有効な間にそれを再生する機能

サーバー側のデコーダは、リクエスト内の文字列全体を受信し、アカウントを確認してその名前を主張し、原則として有効な間にサービスに対してそれを再生できます。オペレーターが実際にそうするかどうかは別の質問であり、「当社はトークンを保管しません」という陽気な文だけでは答えることができません。ログ、トレース、ブラウザ拡張機能、仲介サービスによって追加のコピーが作成される場合があります。 HTTPS 経由のベア POST は旅行を暗号化します。到着後の宛先の平文へのアクセスを排除するものではありません。

ペイロードの内容 - ユーザー ID、電子メール アドレス、ロール、スコープなど、再生しなくても個人データです

JWT ペイロードは Base64url でエンコードされており、暗号化されていません。トークンの有効期限が切れてアクセスを許可できなくなった場合でも、サブジェクト識別子、電子メール、ロール、スコープ、またはテナント ID が含まれる場合があります。これらのフィールドは、署名とは関係なく、個人的または商業的に機密性の高いものにすることができます。アルゴリズム ラベルと有効期限クレームは、信頼できる検証者がチェックするまでは、トークン内の単なるデータにすぎません。 ToolAcre のデコーダーは意図的に署名を検証しません。その出力を許可の決定として使用しないでください。

より安全なデバッグ習慣 - クライアント側のデコード、期限切れまたはテストトークン、暴露後の取り消しまたはローテーション

実際の制作資料には、オフライン デバッガーまたは自分で制御するローカル スクリプトを使用することをお勧めします。パブリック Web デコーダをデモンストレーションする場合は、期限切れ、ローテーション、または明示的に合成されたトークンを使用します。有効なトークンが信頼できないページに貼り付けられた場合は、ブラウザ履歴をクリアするだけでなく、トークンを回転または取り消します。クライアント側のデコードは、値のアップロードよりも改善されていますが、自動的に安全というわけではありません。ページ スクリプトと拡張機能は DOM 入力を読み取る可能性があり、ToolAcre の運用開発者ページは、広告配信が無効になっていて ToolAcre 分析イベントに同意が必要な場合でも、サードパーティの AdSense サイト接続、GA4、およびタグ マネージャー スクリプトを読み込みます。 ToolAcre を含む Web サイトにライブ アクセス トークンを貼り付けないでください。

実用的な例 — ブラウザを離れることなくトークンを検査するデバッグ セッション。ネットワーク パネルで検証されます。

開発環境で無害なテスト JWT を作成し、それを無効にし、ブラウザーの [ネットワーク] パネルを開いてそのコピーを検査します。 ToolAcre は、そのバイトを運ぶ ToolAcre アップロード リクエストを使用せずに、ページ コードでそれを分割してデコードします。セッション中にそれらのリクエストを確認できます。 Web サイトのアセットや公開されたサードパーティのスクリプト トラフィックが引き続き表示される可能性があるため、空のネットワーク パネルは主張されません。表示されたヘッダーとペイロードを信頼できるテスト データと比較し、主張を解釈する前に明示的な「署名が検証されていません」という警告に注意してください。

これでカバーされないもの — 別の漏洩経路であるログと URL を介して漏洩したトークン

この記事では、アプリケーション ログ、URL クエリ文字列、画面共有、ブラウザ拡張機能に漏洩したトークンは解決しません。また、ローカル デコードでは、すでにページにアクセスしている悪意のあるスクリプトによるテキスト フィールドの読み取りを防ぐこともできません。発行サービスで短いライフタイム、最小特権スコープ、安全なログ制御を使用します。デコーダは、安全でない方法で生成された資格情報にこれらのプロパティを組み込むことはできません。

要点: ローカルで検査するか、まったく検査しない - ToolAcre JWT デコーダーはブラウザーで実行され、何も保存せず検証もしないため、トークンは必要なく、送信もされません。

ローカルで、または使い捨てデータを使用して検査します。 ToolAcre JWT デコーダーは、ブラウザーに貼り付けられたトークンを読み取って解析しますが、検証は行わないため、権限を付与せずに形式を診断できます。これはまだ他の実行可能コードを含む Web ページであるため、ライブ認証情報にはオフライン ツールを選択してください。オンライン デコーダーに貼り付ける最も安全な実動トークンは、なしです。