简体中文

开发者工具 · JWT 解码器

为什么 JWT 解码器不需要服务器:使用网络面板进行验证

· 工作原理

jwt 隐私 浏览器处理

浏览器在没有上传箭头的情况下解码 JWT 段
原始 ToolAcre 矢量图

拆分字符串并解码 base64url 对于浏览器来说是微不足道的工作,因此解码器没有技术原因将您的令牌发送到任何地方。这篇文章展示了如何确认工具将其保留在本地。

当我按下解码键时,我的令牌会去哪里? — 每个在线工具都要问的问题

在使用任何在线解码器之前,请询问按下按钮后什么接收字符串。 JWT 可能是实时持有者凭证,因此上传可能会暴露出比可读声明更多的内容。页面不应仅仅因为其界面看起来像文本格式化程序而接收生产令牌。

ToolAcre 自己的警告比营销承诺更严格:不要将生产代币粘贴到任何网络工具中,包括这个工具。使用过期的、轮换的或合成的示例。该实现在本地运行,但浏览器扩展、周围的脚本和设备仍然是您必须信任的环境的一部分。

涉及的工作 — 字符串分割、base64url 解码和 JSON 解析、所有标准浏览器功能

实际解码由字符串操作和浏览器原语组成。该代码修剪可选的 Bearer 前缀,按点分割,标准化 base64url 字母表,恢复填充,调用 `atob`,通过严格的 UTF-8 TextDecoder 转换字节,并将前两个结果解析为 JSON 对象。

这些步骤都不需要远程服务。 NumericDate 行使用本地 Date 实现,声明行是从解析的对象组装的,并且输出指定为文本。源不导入验证库,也不要求秘密或公钥,因为检查是唯一提供的操作。

如何检查 — 打开网络面板,粘贴令牌,解码并观察请求

在输入无害的测试数据之前打开开发人员工具,清除网络列表,执行解码,然后检查新请求。搜索请求 URL、方法和主体以查找令牌或独特的子字符串。同时发生的请求不会自动上传;证明凭证字节是否存在。

保持测试受控。首先加载页面,以便解决资产请求,在有效负载中使用唯一的合成标记,并避免使用真实凭据。如果标记出现在请求正文、URL 或标头中,则该值将离开本地解码路径。如果不存在,则观察结果仅支持该会话。

严格的内容安全策略缩小了目标范围;该页面仍然加载公开的脚本

生成的页面包含内容安全策略,其 `connect-src` 允许 self、blob 和数据目标,而不是任意远程 API。这有意义地限制了普通脚本启动的连接,但并不能证明大纲中“没有第三方脚本、标签或分析”的说法是合理的。更广泛的产品可能会加载公开的谷歌脚本。

CSP 是深度防御,而不是证明每个可执行组件都应该有凭证。它可以限制目的地,同时保持允许第一方端点,并且分机在不同的权限下运行。阅读该政策以及网络证据和来源;不要将这些单独的观察结果折叠成“没有任何东西可以读取这个字段”。

解码器不存储令牌,但重新加载测试无法证明周围的每个组件都是无害的

JWT 面板将其标记保留在编辑器值中,并且不调用 localStorage 或 sessionStorage。清除面板会删除其当前值,并且重新加载不包含恢复令牌的功能。这一较窄的来源事实支持了关于小组本身的非持久性声明。

重新加载后的空白编辑器是有用的证据,但不是通用存储审核。浏览器历史记录、剪贴板管理器、扩展、屏幕截图和操作系统设施位于该模块之外。因此,网络和存储检查应被描述为可重复的观察结果,而不是对设备上每一层的保证。

工作示例:区分普通页面流量和携带令牌数据的请求

对于有效检查,加载 ToolAcre 的 JWT 解码器,等待初始页面活动完成并清除请求列表。粘贴内置的过期样本或其他非敏感令牌,按解码并过滤唯一的有效负载字。标头、有效负载、算法注释和时间行应该在没有携带该标记的请求的情况下出现。

如果分析、站点连接或资产请求可见,请勿将面板称为“空”。准确记录发生的情况:可能存在普通页面流量,但检查的请求不包含合成令牌。这种区别比隐藏不相关的行以使隐私声明看起来绝对更强有力的证据。

这不包括什么 - 浏览器扩展和剪贴板管理器,它们位于页面的控制之外

此过程无法检查恶意浏览器扩展、剪贴板历史记录或受损的操作系统。它也无法证明代码在未来部署后会做什么。针对您打算使用的版本和环境重复此操作,并且当不可避免地需要真实凭证材料时,更喜欢您控制的本地脚本。

网络面板也不会将解码的声明转换为经过验证的事实。即使令牌保留在选项卡中,ToolAcre 也不会对其进行身份验证。本地处理减少了一条泄露途径;它不建立签名完整性、发行者身份、受众适用性或授权。

本地 ToolAcre 代码执行解码,但活动令牌仍然不属于网站

ToolAcre 在浏览器代码中执行其拆分、字节转换和 JSON 解析,并且其特定于工具的源不包含上传或持久操作。您可以使用合成数据和开发人员工具来测试该行为,而不是仅接受表面上的徽章或隐私口号。

正确的做法仍然是保守的:验证本地路径,但将实时访问令牌保留在网站之外。仅解码客户端工具可能适合一次性诊断;它不是凭证库、验证器或授权服务。