Bahasa Melayu

Alat pembangun · Pengekod & penyahkod Base64

Menyahkod token Base64 dalam talian: mengapa alat itu harus dijalankan dalam pelayar anda

· Mengapa ia penting

asas64 privasi

Token dinyahkod secara setempat dalam tab pelayar tanpa permintaan rangkaian kelihatan dalam panel Rangkaian
Ilustrasi vektor ToolAcre asal

Banyak penyahkod dalam talian menghantar input anda ke pelayan, yang bermaksud setiap token, bukti kelayakan dan muatan yang anda tampalkan didedahkan. Siaran ini menerangkan perkara yang bocor, cara mengesahkan alat kekal setempat dan sebab penyahkod ToolAcre berfungsi seperti itu.

Kunci API yang melalui pelayan orang yang tidak dikenali — apa yang sebenarnya dihantar oleh menampal token ke dalam penyahkod pengeposan borang

Seorang jurutera perlu memeriksa respons JWT atau API yang dikodkan Base64 untuk menyahpepijat sistem. Mereka membuka enjin carian kegemaran mereka, mencari alat penyahkod dalam talian dan menampal token ke dalam medan inputnya. Alat ini memaparkan muatan yang dinyahkod serta-merta dan jurutera kembali bekerja. Apa yang mereka tidak nampak ialah apa yang dibawa ke pelayan: keseluruhan token, dengan setiap kelayakan, tuntutan dan butiran peribadi yang terkandung di dalamnya. Permintaan itu telah dilog, disimpan dalam log akses pelayan, mungkin dicache oleh proksi dan pasti kelihatan kepada sesiapa sahaja yang memantau trafik rangkaian.

Pilihan kasual untuk menggunakan penyahkod dalam talian telah mendedahkan token pengeluaran kepada perkhidmatan yang tidak mereka kawal. Siaran ini menerangkan perkara yang bocor apabila anda menampal ke dalam penyahkod jauh, cara untuk mengesahkan bahawa alat kekal setempat, dan sebab penyahkod ToolAcre berfungsi dalam pelayar supaya rahsia anda tidak pernah pergi ke pelayan. A JWT (JSON Token Web) mengandungi tuntutan berkod yang dipisahkan dengan titik. Apabila dinyahkod bahagian tengah sering mendedahkan ID pengguna, alamat e-mel, peranan, masa keluaran dan kadangkala API kunci atau pengecam sesi.

Perkara yang biasanya mengandungi muatan Base64 — bukti kelayakan, JWT tuntutan, data sesi dan maklumat peribadi

Muatan Base64 dalam respons API mungkin mengandungi muat naik fail, tandatangan atau kunci penyulitan separa. Semua ini adalah data sensitif yang tidak sepatutnya meninggalkan peranti anda. Namun apabila pembangun menyalin nilai sedemikian daripada terminal atau respons HTTP dan menampalnya ke dalam penyahkod dalam talian untuk membaca kandungan dengan cepat, nilai itu pergi terus ke pelayan jauh. Jika penyahkod memproses ramai pengguna, satu pelayan boleh mengumpul pangkalan data beribu-ribu token dan muatan.

Walaupun pelayan memadamkannya selepas diproses, ia dilog, kelihatan dalam transit dan berpotensi dipintas atau disimpan oleh perkhidmatan lain. Perbezaan antara penyahkod pergi-balik pelayan dan penyahkod dalam tab adalah mutlak. Borang pada halaman web yang memerlukan permintaan POST atau GET untuk menyahkod input anda bermakna data anda bergerak ke pelayan jauh. Walaupun pelayan jujur ​​dan memadam data serta-merta, trafik terdedah. Proksi, pengimbang beban, sistem pemantauan dan TLS titik penamatan semuanya melihat permintaan itu.

Dua seni bina: pelayan pergi dan balik berbanding penyahkodan dalam tab — di mana bait masuk setiap satu dan siapa yang boleh melogkannya

Jika pelayan tidak jujur ​​atau jika ia dikompromi, token anda kini disimpan dalam pangkalan data milik orang lain. Penyahkod dalam tab bermakna tiada permintaan dihantar sama sekali. Teks yang anda taip, rentetan Base64 yang anda tampal dan hasil dekod semuanya kekal dalam pelayar pada peranti anda. Tiada pelayan dihubungi, tiada pihak ketiga yang melihat data dan pelayar memiliki JavaScript melakukan penukaran. Menyemak sendiri mengambil masa satu minit dan sahaja memerlukan panel Rangkaian terbina dalam pelayar.

Buka pengekod & penyahkod Base64 dalam tab baharu, buka konsol pembangun (F12 dalam kebanyakan pelayar) dan klik tab Rangkaian. Pastikan senarai kosong atau klik butang kosongkan. Sekarang tampal token sampel atau rentetan Base64 ke dalam penyahkod dan klik Nyahkod. Tonton panel Rangkaian dengan teliti. Jika ia kekal kosong sepenuhnya dan tiada permintaan baharu muncul, penyahkodan berlaku secara setempat dalam pelayar. Jika permintaan kepada pelayan muncul, permintaan itu membawa data anda.

Cara menyemak sendiri dalam panel rangkaian — melihat permintaan semasa anda menampal, dan perkara yang dibuktikan oleh panel senyap

Sebagai alternatif, buka sumber halaman HTML atau JavaScript (klik kanan, Lihat Sumber Halaman) dan cari di mana borang itu disiarkan atau diambil. Jika ia menghantar ke titik akhir jauh yang bukan domain yang sama tempat halaman dimuatkan, input anda akan meninggalkan peranti. Semakan panel Rangkaian pantas membuktikan sama ada penyahkod adalah tempatan atau jauh. Alat tempatan yang ketat tidak membuat permintaan apabila anda menyahkod sesuatu. Tiada permintaan GET dengan input anda sebagai parameter, tiada POST dengan data borang, tiada panggilan ambil ke API.

Panel kekal kosong sepenuhnya semasa operasi. Ini tidak sukar untuk dipalsukan; alat pintar boleh menyahkod secara tempatan dan juga menghantar data anda ke pelayan penjejakan. Itulah sebabnya menyemak Dasar Keselamatan Kandungan juga penting. Dasar Keselamatan Kandungan yang ketat, boleh dilihat dalam tab pengepala respons pada panel Rangkaian, menolak banyak jenis panggilan luaran. Dasar yang melarang skrip luaran, fon dan imej serta tidak membenarkan siaran borang ke titik akhir sewenang-wenangnya mengehadkan perkara yang boleh dilakukan oleh halaman berniat jahat atau terjejas.

Mengapa tiada analitis dan tiada skrip pihak ketiga juga penting — bagaimana Dasar Keselamatan Kandungan yang ketat menolak penyusupan senyap

CSP bukanlah jaminan mutlak tetapi digabungkan dengan semakan Rangkaian ia adalah bukti kukuh alat itu melakukan apa yang didakwanya. Untuk pengesahan penuh, nyahkod token sampel sambil menonton tiga perkara serentak: panel Rangkaian, sumber halaman untuk permintaan luaran dan pengepala CSP.

Halaman yang tidak membuat permintaan, tidak termasuk JavaScript pihak ketiga dan mengisytiharkan CSP yang ketat yang melarang pemuatan selanjutnya adalah lebih sukar untuk dikompromi daripada halaman yang membenarkan segala-galanya. Pengekod & penyahkod Base64 menggunakan pendekatan ini: operasi dijalankan dalam Pekerja Web pada peranti anda, tapak tersebut mempunyai CSP yang ketat yang melarang kod luaran dan halaman tidak membuat permintaan rangkaian apabila anda menyahkod.

Contoh berfungsi: menyahkod token sampel dengan panel rangkaian terbuka — tiada permintaan, tiada storan, tiada apa yang perlu dipadamkan selepas itu

Anda boleh mengaudit ini sendiri dalam panel Rangkaian, konsol pelayar dan sumber halaman, kemudian mempercayai pemerhatian anda sendiri dan bukannya janji privasi alat. Konteks yang lebih luas penting kerana tidak semua kebocoran token datang daripada penyahkod berniat jahat. Sambungan pelayar yang memantau semua trafik dan permintaan log boleh melihat perkara yang anda tampalkan ke dalam alat setempat yang jujur ​​jika sambungan itu terjejas atau berniat jahat. Pengurus papan keratan yang menyimpan setiap operasi salin dan tampal untuk kemudahan boleh mengekalkan token anda.

Melayari bahu, di mana seseorang menonton skrin anda semasa anda bekerja, menangkap nilai yang dinyahkod secara langsung. Ini berada di luar kawalan alat web. Penyahkod itu sendiri tidak boleh melindungi daripada akses peringkat sambungan atau pemerhatian fizikal. Tetapi ia boleh dan mesti menghapuskan pendedahan pergi balik pelayan. Jika anda akan menampal token pengeluaran sebenar ke dalam apa-apa, alat itu mesti dijalankan secara tempatan. Keputusan untuk menggunakan penyahkod tempatan berbanding penyahkod jauh ialah pilihan keselamatan yang bertambah dari semasa ke semasa. Menggunakan penyahkod jauh sekali bermakna satu token terdedah dan satu pelayan mempunyai data.

Perkara ini tidak meliputi — sambungan pelayar, pengurus papan keratan dan melayari bahu, yang berada di luar kawalan mana-mana alat web

Menggunakan penyahkod jauh dengan kerap bermakna beratus-ratus token mengalir melalui pelayan yang anda tidak kawal. Pembangun yang membuat tabiat menampal nilai sensitif ke dalam alat dalam talian secara beransur-ansur melatih diri mereka sendiri bahawa ia boleh diterima, menormalkan pendedahan. Beralih kepada penyahkod tempatan mengalih keluar pendedahan sepenuhnya pada tahap alat. Ia tidak menyelesaikan masalah lain seperti token yang muncul dalam log atau sejarah sembang, tetapi ia menghapuskan satu sumber kebocoran yang boleh dikawal. Mengesahkan alat kekal setempat adalah soal menyemak perkara yang boleh diperhatikan, bukan mempercayai tuntutan.

Trafik panel rangkaian, kod sumber halaman, pengepala HTTP dan ralat konsol pelayar semuanya memberikan bukti. Apabila alat mendakwa sebagai tempatan tetapi anda tidak mempunyai cara untuk mengesahkannya, keraguan adalah wajar. ToolAcre Pengekod & penyahkod Base64 berjalan sepenuhnya dalam pelayar anda dan tidak membuat permintaan apabila anda menyahkod. Anda boleh membuka tab Rangkaian, menampal token sebenar, menyahkodnya dan tidak melihat permintaan keluar. Nilai yang dinyahkod muncul dalam pelayar anda sahaja. Ia tidak disimpan pada mana-mana pelayan, tidak dihantar ke analitik, tidak dilog di mana-mana tetapi dalam cache pelayar anda jika anda melawat sekali lagi dan halaman tersebut dicache.

Bawa pulang: nyahkod di mana data sudah berada — cara pengekod & penyahkod Base64 berjalan sepenuhnya dalam pelayar anda, tanpa akaun dan tanpa muat naik

Nyahkod secara setempat, dan token anda kekal milik anda. Nasihat praktikal adalah mudah. Apabila anda perlu menyahkod token Base64 atau JWT, gunakan alat yang dijalankan secara setempat dalam pelayar anda. Sahkan ia tidak membuat permintaan dengan membuka panel Rangkaian dan menyemak semasa anda menyahkod. Jika anda menemui alat dalam talian yang menyiarkan ke pelayan, berhenti menggunakannya. Jangan sekali-kali tampalkan token pengeluaran, kekunci API atau sebarang data sensitif ke dalam alat yang membawa data ke pelayan jauh. Simpan token jangka pendek dan putar token tahan lama dengan kerap supaya tetingkap pendedahan diminimumkan.

Untuk ToolAcre Pengekod & penyahkod Base64, token dan bukti kelayakan yang anda tampal kekal dalam tab anda, dan anda boleh mengesahkannya sendiri dengan sekali melihat pada panel Rangkaian.