Bahasa Melayu

Alat pembangun · JWT penyahkod

Jangan sekali-kali Tampal Token Akses Langsung ke dalam Penyahkod JWT Bahagian Pelayan

· Mengapa ia penting

jwt keselamatan privasi

Token kelayakan yang dipisahkan daripada pelayan muat naik jauh dengan sempadan privasi yang jelas
Ilustrasi vektor ToolAcre asal

Token pembawa ialah bukti kelayakan: sesiapa yang memegangnya boleh bertindak sebagai anda sehingga ia tamat tempoh. Siaran ini menerangkan perkara yang anda serahkan apabila anda menampal satu ke dalam alat yang bercakap dengan pelayannya dan cara untuk nyahpepijat dengan selamat.

Tampal pantas di bawah tekanan — saat bukti kelayakan yang berfungsi meninggalkan mesin anda

Pengeluaran API membalas 401 dan langkah nyahpepijat yang kelihatan paling pantas ialah menampal pembawanya JWT ke dalam penyahkod web. Pada masa itu anda mungkin menyerahkan bukti kelayakan yang berfungsi kepada pelayan yang tidak berkaitan dengan aplikasi anda. Panel keputusan yang menunjukkan tuntutan boleh dibaca tidak memberitahu anda perkara yang dikekalkan, dilog atau dimajukan oleh pengendali itu. Berhenti dan kenal pasti sama ada token disiarkan sebelum menganggap penyahkod yang mudah sebagai pemformat neutral.

Pembawa bermaksud pemilikan adalah kuasa — sebab token lebih dekat dengan kata laluan berbanding dengan ID

Tauliah pembawa memberikan kuasa kepada sesiapa yang memilikinya di bawah peraturan perkhidmatan yang mengeluarkan sehingga ia tamat tempoh atau dibatalkan. Tandatangannya boleh membuktikan ketulenan kepada pengesah dengan kunci yang betul; ia tidak menjadikan token selamat untuk didedahkan. Sesetengah token memberikan akses baca sahaja, yang lain membenarkan penulisan atau operasi akaun istimewa. Walaupun anda mempercayai tuntutan yang dipaparkan di dalamnya, menghantar rentetan padat yang lengkap membekalkan bait tandatangan dan ketiga-tiga segmen yang dikodkan kepada penerima.

Perkara yang boleh dilihat oleh alat sebelah pelayan — token penuh, tuntutan di dalamnya dan, pada dasarnya, keupayaan untuk memainkannya semula semasa ia sah

Penyahkod sebelah pelayan boleh menerima keseluruhan rentetan dalam permintaannya, melihat akaun dan mendakwanya namanya, dan pada dasarnya memainkannya semula terhadap perkhidmatan semasa ia sah. Sama ada pengendali sebenarnya berbuat demikian adalah soalan berasingan yang anda tidak boleh jawab daripada ayat "kami tidak menyimpan token" yang ceria sahaja. Log, pengesanan, sambungan pelayar dan perkhidmatan perantara boleh membuat salinan tambahan. POST telanjang melebihi HTTPS menyulitkan perjalanan; ia tidak menghapuskan akses destinasi kepada plaintext selepas ketibaan.

Apa yang ada dalam muatan — pengecam pengguna, alamat e-mel, peranan dan skop yang merupakan data peribadi walaupun tanpa main semula

Muatan JWT dikodkan Base64url, bukan disulitkan. Ia mungkin mengandungi pengecam subjek, e-mel, peranan, skop atau ID penyewa walaupun token telah tamat tempoh dan tidak lagi boleh memberikan akses. Medan tersebut boleh menjadi sensitif peribadi atau komersial tanpa tandatangan. Label algoritma dan tuntutan tamat tempoh hanyalah data di dalam token sehingga pengesah yang dipercayai menyemaknya; Penyahkod ToolAcre sengaja tidak mengesahkan tandatangan. Jangan gunakan outputnya sebagai keputusan kebenaran.

Tabiat penyahpepijatan yang lebih selamat — penyahkodan pihak klien, token tamat tempoh atau ujian dan membatalkan atau berputar selepas sebarang pendedahan

Lebih suka penyahpepijat luar talian atau skrip tempatan yang anda kawal untuk bahan pengeluaran sebenar. Gunakan token yang telah tamat tempoh, diputar atau sintetik secara eksplisit apabila menunjukkan penyahkod web awam. Jika token berfungsi telah ditampal ke halaman yang tidak dipercayai, putar atau batalkannya dan bukannya sahaja mengosongkan sejarah pelayar. Penyahkodan pihak pelanggan ialah penambahbaikan berbanding memuat naik nilai, tetapi ia tidak selamat secara automatik: skrip halaman dan sambungan boleh dibaca DOM input, dan ToolAcreHalaman pembangun pengeluaran memuatkan sambungan tapak AdSense pihak ketiga, GA4 dan skrip Pengurus Teg walaupun siaran iklan dilumpuhkan dan ToolAcre peristiwa analitik memerlukan persetujuan. Jangan tampal token akses langsung ke mana-mana tapak web, termasuk ToolAcre.

Contoh yang berkesan — sesi penyahpepijatan yang memeriksa token tanpa meninggalkan pelayar, disahkan dalam panel rangkaian

Buat ujian tidak berbahaya JWT dalam persekitaran pembangunan, batalkannya dan periksa salinan itu dengan panel Rangkaian pelayar terbuka. ToolAcre membahagi dan menyahkodnya dalam kod halaman tanpa permintaan muat naik ToolAcre yang membawa baitnya; anda boleh menyemak permintaan tersebut semasa sesi anda. Anda mungkin masih melihat aset tapak web dan trafik skrip pihak ketiga yang didedahkan, jadi panel Rangkaian kosong bukanlah tuntutan. Bandingkan pengepala dan muatan yang dipaparkan dengan data ujian yang dipercayai anda dan perhatikan amaran "tandatangan tidak disahkan" yang jelas sebelum mentafsir sebarang tuntutan.

Perkara ini tidak meliputi — token bocor melalui log dan URL, yang merupakan laluan kebocoran yang berasingan

Artikel ini tidak menyelesaikan token yang bocor ke dalam log aplikasi, rentetan pertanyaan URL, bahagian skrin atau sambungan pelayar. Penyahkod tempatan juga tidak menghalang skrip berniat jahat yang sudah mempunyai akses ke halaman anda daripada membaca medan teksnya. Gunakan jangka hayat yang singkat, skop keistimewaan paling rendah dan kawalan pembalakan selamat di perkhidmatan yang mengeluarkan; penyahkod tidak boleh mengubah suai sifat tersebut pada bukti kelayakan yang dijana secara tidak selamat.

Bawa pulang: periksa secara setempat atau tidak sama sekali — penyahkod ToolAcre JWT berjalan dalam pelayar, tidak menyimpan apa-apa dan tidak pernah mengesahkan, jadi ia tidak memerlukan atau menghantar token anda

Periksa secara setempat atau dengan data buang. ToolAcre JWT penyahkod membaca dan menghuraikan token yang ditampal dalam pelayar anda dan tidak mengesahkannya, jadi ia boleh membantu mendiagnosis format tanpa memberikannya kuasa. Oleh kerana ini masih halaman web dengan kod boleh laku yang lain, pilih alat luar talian untuk bukti kelayakan langsung; token pengeluaran paling selamat untuk ditampal ke dalam penyahkod dalam talian adalah tiada.