Ferramentas de desenvolvedor · Decodificador JWT
Por que os tokens de acesso de curta duração são importantes: os JWTs não podem ser revogados depois de emitidos
· Por que é importante
jwt autenticação segurança
Um token independente é válido até expirar, aconteça o que acontecer entre eles. Esta postagem explica o problema da revogação, as mitigações disponíveis e por que exp é a reivindicação mais importante que você define.
Logout que não efetua logout — o token que continua funcionando após o término da sessão
O logout pode remover a cópia local de um navegador, enquanto um token independente emitido anteriormente permanece aceitável para um verificador que verifica apenas assinaturas e declarações. A experiência do usuário diz “desconectado”, mas outro titular pode reter a mesma credencial compacta até que um limite de política a interrompa.
Isso não é algo que um decodificador possa resolver. ToolAcre pode mostrar um valor `exp` e chamá-lo de expirado em relação ao relógio do navegador, mas não possui armazenamento de sessão, lista de bloqueio ou conexão de emissor. O comportamento de revogação pertence à arquitetura que emite e consome credenciais.
Verificação sem estado e seu preço – nenhuma lista central significa que não há kill switch central
A verificação sem estado permite que um servidor de recursos avalie material criptográfico e declarações sem consultar um registro de sessão central para cada solicitação. A remoção dessa pesquisa também remove uma alternância natural por sessão, a menos que outro mecanismo com estado seja adicionado. O comércio é arquitetônico, não é um imóvel visível apenas em JSON.
Um token pode conter `jti`, mas o identificador não tem efeito de revogação até que um verificador consulte um armazenamento ou regra confiável. Da mesma forma, uma assinatura pode permanecer matematicamente válida após uma conta ser desativada. A aceitação do aplicativo requer uma política atual, não apenas prova de que alguns bytes históricos assinados pela chave.
O design de expiração e atualização pode limitar a exposição, mas este repositório não define nenhum tempo de vida padrão
Os sistemas geralmente combinam uma credencial de acesso limitada com um mecanismo de atualização separado, mas esse repositório não define um tempo de vida universal nem afirma que uma duração seja razoável. O risco, a experiência do usuário, a detecção e as restrições de infraestrutura são diferentes, portanto, este artigo não inventa orientações sobre a vida útil do token.
O princípio é mais restrito: um limite de expiração pode limitar por quanto tempo um token de acesso roubado permanece útil se o verificador impor um `exp` autenticado. O processamento de atualização pode então consultar mais estados antes de emitir outra credencial. ToolAcre exibe apenas as reivindicações; ele não executa nem aplicação nem atualização.
Listas negadas por jti — reintrodução do estado para os casos que precisam de revogação imediata
Uma lista de bloqueio codificada por `jti` pode reintroduzir um ponto de decisão imediato para tokens selecionados. Isso requer um identificador exclusivo, um caminho de inserção confiável, disponibilidade de armazenamento e uma política de pesquisa do verificador. Meramente decodificar um `jti` não mostra exclusividade nem prova que uma loja o contém.
O mesmo estado pode suportar a invalidação de toda a conta ou específica da sessão, dependendo do design. Também restaura dependências operacionais que a verificação sem estado evitou. Avalie explicitamente a falha, a retenção e a propagação do cache, em vez de apresentar uma lista de bloqueios como uma alternância gratuita.
Introspecção e rotação de chaves – perguntando ao emissor ou invalidando tudo de uma vez
A introspecção solicita a uma autoridade o estado atual do token, transformando a aceitação em uma decisão online. A rotação de chaves pode interromper a verificação de chaves removidas, mas pode invalidar muitos tokens de uma vez e não é um substituto preciso para a revogação de sessão. Esses mecanismos resolvem diversos problemas operacionais.
ToolAcre não sabe nada sobre seu estado atual. Um emissor decodificado, identificador de chave ou vencimento pode ajudar a localizar registros relevantes, mas o painel nunca entra em contato com um emissor e nunca verifica uma assinatura. Utilize a telemetria de serviço autoritativo para saber se um token está ativo, revogado ou rejeitado.
Exemplo resolvido: calcule o intervalo declarado sem julgar se é razoável
Para um exemplo controlado, subtraia o valor numérico `iat` de `exp` para calcular o intervalo reivindicado pela carga útil. Se `iat` for 1,717,243,200 e `exp` for 1,717,246,800, a diferença será de 3,600 segundos. ToolAcre também exibe cada valor como um instante ISO.
A aritmética não julga o intervalo. Ele não pode provar que nenhuma das reivindicações foi emitida pela parte esperada e o repositório não fornece nenhum tempo de vida recomendado. Compare os valores autenticados com sua política documentada somente após a verificação e, em seguida, teste como o estado de logout e revogação afetam as solicitações reais.
O que isso não cobre – atualizar o armazenamento e a rotação de tokens, que são seus próprios problemas de design
Armazenamento de token de atualização, rotação e detecção de repetição são assuntos de design separados. Um token de atualização pode ser opaco, ter tratamento diferente e não deve ser enviado para um recurso API apenas porque um token de acesso foi rejeitado. Este decodificador é especificamente moldado em torno de uma entrada semelhante a JWS de três partes.
Não cole credenciais de atualização nele. Se um token de atualização for opaco, pode não haver nada útil para decodificar; se for estruturado, a divulgação ainda cria risco de credencial. Diagnosticar fluxos de emissão usando ferramentas e registros confiáveis do provedor.
A expiração é uma alavanca entre verificação, estado de revogação e design de credenciais
A expiração é útil, mas não é uma estratégia de revogação completa e nem um veredicto do decodificador. O sistema consumidor deve autenticar o token, impor políticas de tempo e público e consultar qualquer estado de revogação exigido por sua arquitetura. Cada mecanismo tem disponibilidade e consequências operacionais.
Use ToolAcre apenas para observar os valores em um token seguro. Ele pode responder “que intervalo esta carga útil reivindica?” Não pode responder “este pedido deve ser aceito agora?” ou “esta sessão foi revogada?” Essas perguntas pertencem a serviços confiáveis.