เครื่องมือสำหรับนักพัฒนา · ตัวเข้ารหัสและตัวถอดรหัส Base64
การถอดรหัสโทเค็น Base64 ออนไลน์: เหตุใดเครื่องมือจึงควรทำงานในเบราว์เซอร์ของคุณ
· เหตุใดจึงสำคัญ
base64 ความเป็นส่วนตัว
ตัวถอดรหัสออนไลน์จำนวนมากส่งข้อมูลของคุณไปยังเซิร์ฟเวอร์ ซึ่งหมายความว่าโทเค็น ข้อมูลประจำตัว และเพย์โหลดทั้งหมดที่คุณวางจะถูกเปิดเผย โพสต์นี้อธิบายถึงการรั่วไหล วิธีตรวจสอบเครื่องมือให้อยู่ในเครื่อง และเหตุใดตัวถอดรหัสของ ToolAcre จึงทำงานในลักษณะนั้น
คีย์ API ที่ส่งผ่านเซิร์ฟเวอร์ของคนแปลกหน้า - สิ่งที่วางโทเค็นลงในตัวถอดรหัสการโพสต์แบบฟอร์มจะส่ง
วิศวกรจำเป็นต้องตรวจสอบการตอบสนอง JWT หรือ API ที่เข้ารหัส Base64 เพื่อดีบักระบบ พวกเขาเปิดเครื่องมือค้นหาที่ชื่นชอบ ค้นหาเครื่องมือถอดรหัสออนไลน์ และวางโทเค็นลงในช่องป้อนข้อมูล เครื่องมือจะแสดงเพย์โหลดที่ถอดรหัสทันที และวิศวกรก็กลับไปทำงานต่อ สิ่งที่พวกเขาไม่เห็นคือสิ่งที่เดินทางไปยังเซิร์ฟเวอร์: โทเค็นทั้งหมด พร้อมด้วยข้อมูลรับรอง การอ้างสิทธิ์ และรายละเอียดส่วนบุคคลทั้งหมดที่มีอยู่ คำขอดังกล่าวได้รับการบันทึกไว้ เก็บไว้ในบันทึกการเข้าถึงเซิร์ฟเวอร์ ซึ่งอาจแคชไว้โดยพรอกซี และทุกคนที่ติดตามการรับส่งข้อมูลเครือข่ายจะมองเห็นได้อย่างแน่นอน
ตัวเลือกทั่วไปในการใช้ตัวถอดรหัสออนไลน์ได้เปิดเผยโทเค็นการผลิตไปยังบริการที่พวกเขาไม่ได้ควบคุม โพสต์นี้จะอธิบายสิ่งที่รั่วไหลเมื่อคุณวางลงในตัวถอดรหัสระยะไกล วิธีตรวจสอบว่าเครื่องมือยังคงอยู่ในเครื่อง และเหตุใดตัวถอดรหัส ToolAcre จึงทำงานในเบราว์เซอร์ ดังนั้นความลับของคุณจึงไม่ถูกส่งไปยังเซิร์ฟเวอร์ JWT (JSON Web Token) มีการอ้างสิทธิ์ที่เข้ารหัสโดยคั่นด้วยจุด เมื่อถอดรหัส ส่วนตรงกลางมักจะเปิดเผย ID ผู้ใช้ ที่อยู่อีเมล บทบาท เวลาที่ออก และบางครั้งคีย์ API หรือตัวระบุเซสชัน
โดยทั่วไปเพย์โหลด Base64 ประกอบด้วยอะไรบ้าง — ข้อมูลรับรอง การอ้างสิทธิ์ JWT ข้อมูลเซสชัน และข้อมูลส่วนบุคคล
เพย์โหลด Base64 ในการตอบกลับ API อาจมีไฟล์ที่อัปโหลด ลายเซ็น หรือคีย์การเข้ารหัสบางส่วน ทั้งหมดนี้เป็นข้อมูลที่ละเอียดอ่อนที่ไม่ควรออกจากอุปกรณ์ของคุณ แต่เมื่อนักพัฒนาคัดลอกค่าดังกล่าวจากเทอร์มินัลหรือการตอบสนอง HTTP และวางลงในตัวถอดรหัสออนไลน์เพื่ออ่านเนื้อหาอย่างรวดเร็ว ค่านั้นจะถูกส่งไปยังเซิร์ฟเวอร์ระยะไกลโดยตรง หากตัวถอดรหัสประมวลผลผู้ใช้จำนวนมาก เซิร์ฟเวอร์เดียวอาจสะสมฐานข้อมูลโทเค็นและเพย์โหลดนับพันรายการ
แม้ว่าเซิร์ฟเวอร์จะลบข้อมูลเหล่านี้หลังจากประมวลผลแล้ว ข้อมูลเหล่านี้จะถูกบันทึกไว้ มองเห็นได้ในระหว่างการขนส่ง และอาจถูกดักหรือจัดเก็บโดยบริการอื่น ๆ ความแตกต่างระหว่างตัวถอดรหัสแบบไปกลับระหว่างเซิร์ฟเวอร์และตัวถอดรหัสในแท็บนั้นถือเป็นความแตกต่างโดยสิ้นเชิง แบบฟอร์มบนหน้าเว็บที่ต้องมีคำขอ POST หรือ GET เพื่อถอดรหัสอินพุตของคุณ หมายความว่าข้อมูลของคุณถูกส่งไปยังเซิร์ฟเวอร์ระยะไกล แม้ว่าเซิร์ฟเวอร์จะซื่อสัตย์และลบข้อมูลทันที แต่การรับส่งข้อมูลก็ถูกเปิดเผย พร็อกซี โหลดบาลานเซอร์ ระบบตรวจสอบ และจุดสิ้นสุด TLS ล้วนเห็นคำขอ
สถาปัตยกรรมสองแบบ: การไปกลับของเซิร์ฟเวอร์กับการถอดรหัสในแท็บ — โดยที่ไบต์ไปในแต่ละอันและใครสามารถบันทึกได้
หากเซิร์ฟเวอร์ไม่ซื่อสัตย์หรือถูกบุกรุก โทเค็นของคุณจะถูกจัดเก็บไว้ในฐานข้อมูลที่เป็นของบุคคลอื่น ตัวถอดรหัสในแท็บหมายความว่าไม่มีการส่งคำขอเลย ข้อความที่คุณพิมพ์ สตริง Base64 ที่คุณวาง และผลการถอดรหัสทั้งหมดจะยังคงอยู่ในเบราว์เซอร์บนอุปกรณ์ของคุณ ไม่มีการติดต่อเซิร์ฟเวอร์ ไม่มีบุคคลที่สามเห็นข้อมูล และเบราว์เซอร์ของตัวเอง JavaScript ทำการแปลง การตรวจสอบตัวเองจะใช้เวลาหนึ่งนาทีและต้องการเพียงแผงเครือข่ายในตัวของเบราว์เซอร์เท่านั้น
เปิดตัวเข้ารหัสและถอดรหัส Base64 ในแท็บใหม่ เปิดคอนโซลนักพัฒนาซอฟต์แวร์ (F12 ในเบราว์เซอร์ส่วนใหญ่) แล้วคลิกแท็บเครือข่าย ตรวจสอบให้แน่ใจว่ารายการว่างเปล่าหรือคลิกปุ่มล้าง ตอนนี้วางโทเค็นตัวอย่างหรือสตริง Base64 ลงในตัวถอดรหัสแล้วคลิกถอดรหัส ดูแผงเครือข่ายอย่างระมัดระวัง หากว่างเปล่าโดยสิ้นเชิงและไม่มีคำขอใหม่ปรากฏขึ้น การถอดรหัสจะเกิดขึ้นภายในเบราว์เซอร์ หากมีคำขอไปยังเซิร์ฟเวอร์ปรากฏขึ้น แสดงว่าคำขอนั้นนำข้อมูลของคุณไป
วิธีตรวจสอบตัวเองในแผงเครือข่าย — ดูคำขอในขณะที่คุณวาง และสิ่งที่แผงเงียบพิสูจน์ได้
หรือเปิดแหล่งที่มาของหน้า HTML หรือ JavaScript (คลิกขวา ดูแหล่งที่มาของหน้า) และค้นหาว่าแบบฟอร์มโพสต์หรือดึงข้อมูลมาจากที่ใด หากส่งไปยังปลายทางระยะไกลที่ไม่ใช่โดเมนเดียวกันกับเพจที่โหลดมา แสดงว่าอินพุตของคุณออกจากอุปกรณ์ การตรวจสอบแผงเครือข่ายอย่างรวดเร็วจะพิสูจน์ได้ว่าตัวถอดรหัสอยู่ในเครื่องหรือระยะไกล เครื่องมือเฉพาะที่เคร่งครัดจะไม่ร้องขอเมื่อคุณถอดรหัสบางสิ่งบางอย่าง ไม่มีการร้องขอ GET ด้วยอินพุตของคุณเป็นพารามิเตอร์ ไม่มี POST ด้วยข้อมูลแบบฟอร์ม ไม่มีการเรียกข้อมูลไปยัง API
แผงจะว่างเปล่าโดยสิ้นเชิงระหว่างการทำงาน นี่ไม่ใช่เรื่องยากที่จะปลอม เครื่องมือที่ชาญฉลาดสามารถถอดรหัสภายในเครื่องและส่งข้อมูลของคุณไปยังเซิร์ฟเวอร์การติดตาม นั่นคือเหตุผลที่การตรวจสอบนโยบายความปลอดภัยของเนื้อหามีความสำคัญเช่นกัน นโยบายการรักษาความปลอดภัยของเนื้อหาที่เข้มงวด ซึ่งมองเห็นได้ในแท็บส่วนหัวการตอบกลับของแผงเครือข่าย จะตัดการโทรภายนอกหลายประเภท นโยบายที่ห้ามสคริปต์ แบบอักษร และรูปภาพภายนอก และไม่อนุญาตให้โพสต์แบบฟอร์มไปยังจุดสิ้นสุดที่กำหนดเอง จะจำกัดสิ่งที่เพจที่เป็นอันตรายหรือถูกบุกรุกสามารถทำได้
เหตุใดการวิเคราะห์และสคริปต์ของบุคคลที่สามก็ไม่สำคัญเช่นกัน — นโยบายการรักษาความปลอดภัยของเนื้อหาที่เข้มงวดจะตัดการกรองโดยไม่เปิดเผยอย่างไร
CSP ไม่ใช่การรับประกันโดยสมบูรณ์ แต่เมื่อรวมกับการตรวจสอบเครือข่ายแล้ว ถือเป็นหลักฐานที่ชัดเจนว่าเครื่องมือกำลังดำเนินการตามที่กล่าวอ้าง สำหรับการยืนยันแบบสมบูรณ์ ให้ถอดรหัสโทเค็นตัวอย่างขณะรับชมสามสิ่งพร้อมกัน: แผงเครือข่าย แหล่งที่มาของหน้าสำหรับคำขอภายนอก และส่วนหัว CSP
หน้าเว็บที่ไม่ส่งคำขอ ไม่รวม JavaScript บุคคลที่สาม และประกาศ CSP ที่เข้มงวดซึ่งห้ามการโหลดเพิ่มเติมนั้นยากต่อการประนีประนอมมากกว่าหน้าเว็บที่อนุญาตทุกอย่าง ตัวเข้ารหัสและตัวถอดรหัส Base64 ใช้วิธีการนี้: การดำเนินการทำงานใน Web Worker บนอุปกรณ์ของคุณ ไซต์มี CSP ที่เข้มงวดซึ่งห้ามไม่ให้โค้ดภายนอก และเพจจะไม่ส่งคำขอเครือข่ายเมื่อคุณถอดรหัส
ตัวอย่างการทำงาน: ถอดรหัสโทเค็นตัวอย่างโดยเปิดแผงเครือข่าย — ไม่ต้องร้องขอ ไม่มีที่เก็บข้อมูล ไม่มีอะไรจะลบในภายหลัง
คุณสามารถตรวจสอบได้ด้วยตัวเองในแผงเครือข่าย คอนโซลของเบราว์เซอร์ และแหล่งที่มาของหน้า จากนั้นเชื่อถือข้อสังเกตของคุณเอง แทนที่จะเชื่อคำมั่นสัญญาด้านความเป็นส่วนตัวของเครื่องมือ บริบทที่กว้างขึ้นมีความสำคัญเนื่องจากการรั่วไหลของโทเค็นไม่ได้มาจากตัวถอดรหัสที่เป็นอันตรายทั้งหมด ส่วนขยายเบราว์เซอร์ที่ตรวจสอบการรับส่งข้อมูลและคำขอบันทึกทั้งหมดสามารถดูสิ่งที่คุณวางลงในเครื่องมือท้องถิ่นที่ซื่อสัตย์หากส่วนขยายนั้นถูกบุกรุกหรือเป็นอันตราย ผู้จัดการคลิปบอร์ดที่เก็บทุกการคัดลอกและวางเพื่อความสะดวกสามารถรักษาโทเค็นของคุณได้
การท่องไหล่โดยที่ใครบางคนเฝ้าดูหน้าจอของคุณในขณะที่คุณทำงานจะบันทึกค่าที่ถอดรหัสโดยตรง สิ่งเหล่านี้อยู่นอกการควบคุมเครื่องมือเว็บ ตัวถอดรหัสไม่สามารถป้องกันการเข้าถึงระดับส่วนขยายหรือการสังเกตทางกายภาพได้ แต่สามารถและต้องกำจัดการเปิดเผยเซิร์ฟเวอร์แบบไปกลับ หากคุณกำลังจะวางโทเค็นการผลิตจริงลงในสิ่งใดๆ เครื่องมือนั้นจะต้องทำงานภายในเครื่อง การตัดสินใจใช้ตัวถอดรหัสภายในเครื่องกับตัวถอดรหัสระยะไกลเป็นทางเลือกด้านความปลอดภัยที่ต้องใช้เวลา การใช้ตัวถอดรหัสระยะไกลเพียงครั้งเดียวหมายความว่ามีการเปิดเผยโทเค็นหนึ่งรายการและเซิร์ฟเวอร์หนึ่งเครื่องมีข้อมูล
สิ่งนี้ไม่ครอบคลุมถึง — ส่วนขยายเบราว์เซอร์ ตัวจัดการคลิปบอร์ด และการท่องไหล่ ซึ่งอยู่นอกเหนือการควบคุมของเครื่องมือเว็บใดๆ
การใช้ตัวถอดรหัสระยะไกลเป็นประจำจะทำให้โทเค็นหลายร้อยรายการไหลผ่านเซิร์ฟเวอร์ที่คุณไม่ได้ควบคุม นักพัฒนาซอฟต์แวร์ที่มีนิสัยชอบวางค่าที่ละเอียดอ่อนลงในเครื่องมือออนไลน์จะค่อยๆ ฝึกฝนตนเองว่าเป็นสิ่งที่ยอมรับได้ และปรับระดับการแสดงผลให้เป็นมาตรฐาน การเปลี่ยนไปใช้ตัวถอดรหัสในเครื่องจะลบความเสี่ยงทั้งหมดที่ระดับเครื่องมือ มันไม่ได้แก้ปัญหาอื่นๆ เช่น โทเค็นที่ปรากฏในบันทึกหรือประวัติการแชท แต่จะกำจัดแหล่งที่มาของการรั่วไหลที่ควบคุมได้แหล่งเดียว การตรวจสอบความถูกต้องว่าเครื่องมืออยู่ในพื้นที่นั้นเป็นเรื่องของการตรวจสอบสิ่งที่สังเกตได้ ไม่ใช่การเชื่อถือคำกล่าวอ้าง
การเข้าชมแผงเครือข่าย ซอร์สโค้ดของหน้า ส่วนหัว HTTP และข้อผิดพลาดคอนโซลเบราว์เซอร์ ล้วนเป็นหลักฐาน เมื่อเครื่องมืออ้างว่าเป็นของท้องถิ่นแต่คุณไม่มีวิธีตรวจสอบได้ ก็รับประกันความสงสัยนั้น ToolAcre ตัวเข้ารหัสและตัวถอดรหัส Base64 ทำงานได้ทั้งหมดในเบราว์เซอร์ของคุณ และไม่มีการร้องขอเมื่อคุณถอดรหัส คุณสามารถเปิดแท็บเครือข่าย วางโทเค็นจริง ถอดรหัสและไม่เห็นคำขอส่งออก ค่าที่ถอดรหัสจะปรากฏในเบราว์เซอร์ของคุณเท่านั้น มันไม่ได้ถูกจัดเก็บไว้บนเซิร์ฟเวอร์ใดๆ ไม่ได้ถูกส่งไปยังการวิเคราะห์ ไม่ได้บันทึกไว้ที่ใดนอกจากในแคชของเบราว์เซอร์ของคุณหากคุณเข้าชมอีกครั้งและเพจนั้นถูกแคชไว้
ประเด็นสำคัญ: ถอดรหัสว่าข้อมูลอยู่ที่ไหน — วิธีการทำงานของตัวเข้ารหัสและตัวถอดรหัส Base64 ทั้งหมดในเบราว์เซอร์ของคุณ โดยไม่ต้องมีบัญชีและไม่มีการอัปโหลด
ถอดรหัสในเครื่อง และโทเค็นของคุณก็จะยังคงเป็นของคุณ คำแนะนำการปฏิบัตินั้นตรงไปตรงมา เมื่อคุณต้องการถอดรหัสโทเค็น Base64 หรือ JWT ให้ใช้เครื่องมือที่ทำงานในเบราว์เซอร์ของคุณ ตรวจสอบว่าไม่มีการร้องขอโดยเปิดแผงเครือข่ายและตรวจสอบในขณะที่คุณถอดรหัส หากคุณพบเครื่องมือออนไลน์ที่โพสต์ไปยังเซิร์ฟเวอร์ ให้หยุดใช้งาน อย่าวางโทเค็นที่ใช้งานจริง คีย์ API หรือข้อมูลที่ละเอียดอ่อนใดๆ ลงในเครื่องมือที่ข้อมูลจะถูกส่งไปยังเซิร์ฟเวอร์ระยะไกล จัดเก็บโทเค็นที่มีอายุสั้นและหมุนเวียนโทเค็นที่มีอายุยืนยาวเป็นประจำ เพื่อลดหน้าต่างความเสี่ยงให้เหลือน้อยที่สุด
สำหรับ ToolAcre ตัวเข้ารหัสและตัวถอดรหัส Base64 โทเค็นและข้อมูลรับรองที่คุณวางจะยังคงอยู่ในแท็บของคุณ และคุณสามารถยืนยันได้ด้วยตัวเองด้วยการดูแผงเครือข่ายอย่างรวดเร็วเพียงครั้งเดียว