개발자 도구 · JWT 디코더
서버 측 JWT 디코더에 라이브 액세스 토큰을 붙여넣지 마십시오.
· 그것이 중요한 이유
jwt 보안 프라이버시
무기명 토큰은 자격 증명입니다. 이를 보유한 사람은 만료될 때까지 귀하의 역할을 할 수 있습니다. 이 게시물에서는 서버와 통신하는 도구에 붙여넣을 때 넘겨주는 내용과 안전하게 디버깅하는 방법에 대해 설명합니다.
압력을 받고 있는 빠른 붙여넣기 — 작동하는 자격 증명이 컴퓨터에서 나가는 순간
프로덕션 API는 401에 응답하며 가장 빠르게 보이는 디버깅 단계는 전달자 JWT를 웹 디코더에 붙여넣는 것입니다. 그 순간 당신은 당신의 애플리케이션과 관련되지 않은 서버에 작동하는 자격 증명을 전달할 수 있습니다. 읽을 수 있는 주장을 보여주는 결과 패널은 운영자가 보관, 기록 또는 전달한 내용을 알려주지 않습니다. 편리한 디코더를 중립 포맷터로 취급하기 전에 중지하고 토큰이 활성화되어 있는지 확인하십시오.
Bearer는 소유가 권한임을 의미합니다. 토큰이 ID보다 비밀번호에 더 가까운 이유
무기명 자격 증명은 만료되거나 취소될 때까지 발급 서비스의 규칙에 따라 이를 소유한 사람에게 권한을 부여합니다. 서명은 올바른 키를 가진 검증자에게 진위성을 증명할 수 있습니다. 토큰을 공개해도 안전하지 않습니다. 일부 토큰은 읽기 전용 액세스 권한을 부여하고 다른 토큰은 쓰기 또는 권한 있는 계정 작업을 승인합니다. 내부에 표시된 클레임을 신뢰하더라도 완전한 압축 문자열을 보내면 서명 바이트와 세 개의 인코딩된 세그먼트가 모두 수신자에게 제공됩니다.
서버측 도구가 볼 수 있는 것 - 전체 토큰, 그 안에 있는 클레임, 원칙적으로 유효한 동안 토큰을 재생할 수 있는 능력
서버 측 디코더는 요청에서 전체 문자열을 수신하고, 계정을 확인하고, 이름이 지정된 클레임을 제기하며, 원칙적으로 유효한 동안 서비스에 대해 이를 재생할 수 있습니다. 운영자가 실제로 그렇게 하는지 여부는 “우리는 토큰을 저장하지 않습니다”라는 유쾌한 문장만으로는 대답할 수 없는 별도의 질문입니다. 로그, 추적, 브라우저 확장 및 중개 서비스로 인해 추가 복사본이 생성될 수 있습니다. HTTPS를 통한 베어 POST는 여행을 암호화합니다. 도착 후 일반 텍스트에 대한 대상의 액세스를 제거하지 않습니다.
페이로드의 내용 - 재생 없이도 개인 데이터인 사용자 식별자, 이메일 주소, 역할 및 범위
JWT 페이로드는 암호화되지 않고 Base64url로 인코딩됩니다. 토큰이 만료되어 더 이상 액세스 권한을 부여할 수 없는 경우에도 주체 식별자, 이메일, 역할, 범위 또는 테넌트 ID가 포함될 수 있습니다. 해당 필드는 서명과 관계없이 개인적이거나 상업적으로 민감한 필드일 수 있습니다. 알고리즘 레이블과 만료 청구는 신뢰할 수 있는 검증자가 확인할 때까지 토큰 내부의 데이터일 뿐입니다. ToolAcre의 디코더는 의도적으로 서명을 확인하지 않습니다. 해당 출력을 권한 결정으로 사용하지 마십시오.
보다 안전한 디버깅 습관 - 클라이언트측 디코딩, 만료된 토큰 또는 테스트 토큰, 노출 후 취소 또는 순환
실제 제작 자료에 대해 제어하는 오프라인 디버거나 로컬 스크립트를 선호하세요. 공개 웹 디코더를 시연할 때 만료되거나 순환되거나 명시적으로 합성 토큰을 사용하세요. 작동 중인 토큰을 신뢰할 수 없는 페이지에 붙여넣은 경우 브라우저 기록만 지우는 대신 이를 회전하거나 취소하세요. 클라이언트 측 디코딩은 값 업로드에 비해 개선되었지만 자동으로 안전하지는 않습니다. 페이지 스크립트 및 확장 프로그램은 DOM 입력을 읽을 수 있으며, ToolAcre의 프로덕션 개발자 페이지는 광고 게재가 비활성화되고 ToolAcre 분석 이벤트에 동의가 필요한 경우에도 제3자 애드센스 사이트 연결, GA4 및 태그 관리자 스크립트를 로드합니다. ToolAcre를 포함한 어떤 웹사이트에도 라이브 액세스 토큰을 붙여넣지 마십시오.
실제 예제 — 브라우저를 떠나지 않고 토큰을 검사하는 디버깅 세션, 네트워크 패널에서 확인됨
개발 환경에서 무해한 테스트 JWT를 생성하고 이를 무효화한 후 브라우저 네트워크 패널을 열어 해당 복사본을 검사합니다. ToolAcre는 바이트를 전달하는 ToolAcre 업로드 요청 없이 페이지 코드로 이를 분할하고 디코딩합니다. 세션 중에 해당 요청을 확인할 수 있습니다. 웹사이트 자산과 공개된 제3자 스크립트 트래픽이 계속 표시될 수 있으므로 빈 네트워크 패널은 소유권 주장이 아닙니다. 표시된 헤더와 페이로드를 신뢰할 수 있는 테스트 데이터와 비교하고 주장을 해석하기 전에 명시적인 '서명이 확인되지 않음' 경고에 유의하세요.
여기서 다루지 않는 내용 — 별도의 유출 경로인 로그 및 URL을 통해 유출된 토큰
이 문서에서는 애플리케이션 로그, URL 쿼리 문자열, 화면 공유 또는 브라우저 확장으로 유출된 토큰을 해결하지 않습니다. 또한 로컬 디코딩은 이미 페이지에 액세스할 수 있는 악성 스크립트가 해당 텍스트 필드를 읽는 것을 방지하지 못합니다. 발급 서비스에서 짧은 수명, 최소 권한 범위 및 보안 로깅 제어를 사용합니다. 디코더는 안전하지 않게 생성된 자격 증명에 해당 속성을 개조할 수 없습니다.
요점: 로컬에서 검사하거나 전혀 검사하지 않음 — ToolAcre JWT 디코더는 브라우저에서 실행되고 아무것도 저장하지 않으며 확인하지 않으므로 토큰이 필요하지도 않고 전송되지도 않습니다.
로컬에서 검사하거나 일회용 데이터를 사용하여 검사합니다. ToolAcre JWT 디코더는 브라우저에 붙여넣은 토큰을 읽고 구문 분석하며 이를 확인하지 않으므로 권한을 부여하지 않고도 형식을 진단하는 데 도움이 될 수 있습니다. 이는 여전히 다른 실행 가능한 코드가 포함된 웹 페이지이므로 라이브 자격 증명을 위한 오프라인 도구를 선택하세요. 온라인 디코더에 붙여 넣을 가장 안전한 생산 토큰은 없음입니다.