繁體中文

開發者工具 · JWT 解碼器

為什麼 JWT 解碼器不需要伺服器:使用網路面板進行驗證

· 工作原理

jwt 隱私 瀏覽器處理

瀏覽器在沒有上傳箭頭的情況下解碼 JWT 段
原始 ToolAcre 向量圖

拆分字串並解碼 base64url 對於瀏覽器來說是一件微不足道的工作,因此解碼器沒有技術原因將您的令牌發送到任何地方。這篇文章展示如何確認工具將其保留在本地。

當我按下解碼鍵時,我的令牌會去哪裡? — 每個線上工具都要問的問題

在使用任何線上解碼器之前,詢問按下按鈕後什麼接收字串。 JWT 可能是即時持有者憑證,因此上傳可能會暴露出比可讀宣告更多的內容。頁面不應僅僅因為其介面看起來像文字格式化程式而接收生產令牌。

ToolAcre 自己的警告比行銷承諾更嚴格:不要將生產代幣貼到任何網路工具中,包括這個工具。使用過期的、輪換的或合成的範例。該實作在本地執行,但瀏覽器擴充功能、周圍的腳本和裝置仍然是您必須信任的環境的一部分。

涉及的工作 — 字串分割、base64url 解碼與 JSON 解析、所有標準瀏覽器功能

實際解碼由字串操作和瀏覽器原語組成。程式碼修剪可選的 Bearer 前綴,按點分割,標準化 base64url 字母表,恢復填充,呼叫 `atob`,透過嚴格的 UTF-8 TextDecoder 轉換位元組,並將前兩個結果解析為 JSON 物件。

這些步驟都不需要遠端服務。 NumericDate 行使用本機 Date 實現,宣告行是從解析的物件組裝的,並輸出指定為文字。來源不導入驗證庫,也不要求秘密或公鑰,因為檢查是唯一提供的操作。

如何檢查 — 打開網路面板,貼上令牌,解碼並觀察請求

在輸入無害的測試資料之前打開開發人員工具,清除網路列表,執行解碼,然後檢查新請求。搜尋請求 URL、方法和主體以查找令牌或獨特的子字串。同時發生的請求不會自動上傳;證明憑證位元組是否存在。

保持測試受控。首先載入頁面,以便解決資產請求,在有效負載中使用唯一的合成標記,並避免使用真實憑證。如果標記出現在請求內文、URL 或標頭中,則該值將離開本機解碼路徑。如果不存在,則觀察結果僅支援該會話。

嚴格的內容安全策略縮小了目標範圍;該頁面仍然加載公開的腳本

產生的頁麵包含內容安全策略,其 `connect-src` 允許 self、blob 和資料目標,而不是任意遠端 API。這有意義地限制了普通腳本啟動的連接,但並不能證明大綱中「沒有第三方腳本、標籤或分析」的說法是合理的。更廣泛的產品可能會加載公開的Google腳本。

CSP 是深度防禦,而不是證明每個可執行元件都應該有憑證。它可以限制目的地,同時保持允許第一方端點,並分機在不同的權限下運作。閱讀該政策以及網路證據和來源;不要將這些單獨的觀察結果折疊成「沒有任何東西可以讀取這個欄位」。

解碼器不儲存令牌,但重新載入測試無法證明周圍的每個元件都是無害的

JWT 面板將其標記保留在編輯器值中,並不呼叫 localStorage 或 sessionStorage。清除面板會刪除其目前值,並重新載入不包含恢復令牌的功能。這一較窄的來源事實支持了關於小組本身的非持久性宣告。

重新載入後的空白編輯器是有用的證據,但不是通用儲存審核。瀏覽器歷史記錄、剪貼簿管理器、擴充功能、螢幕截圖和作業系統設施位於該模組之外。因此,網路和儲存檢查應被描述為可重複的觀察結果,而不是對裝置上每一層的保證。

工作範例:區分普通頁面流量和攜帶令牌資料的請求

對於有效檢查,載入 ToolAcre 的 JWT 解碼器,等待初始頁面活動完成並清除請求清單。貼上內建的過期樣本或其他非敏感令牌,按解碼並過濾唯一的有效負載字。標頭、有效負載、演演算法註解和時間行應該在沒有攜帶該標記的請求的情況下出現。

如果分析、網站連線或資產請求可見,請勿將此面板稱為「空」。準確記錄發生的情況:可能存在普通頁面流量,但檢查的請求不包含合成令牌。這種區別比隱藏不相關的行以使隱私宣告看起來絕對更強有力的證據。

這不包括什麼 - 瀏覽器擴充功能和剪貼簿管理器,它們位於頁面的控制之外

此程序無法檢查惡意瀏覽器擴充功能、剪貼簿歷史記錄或受損的作業系統。它也無法證明程式碼在未來部署後會做什麼。針對您打算使用的版本和環境重複此操作,並當不可避免地需要真實憑證資料時,請更喜歡您控制的本機腳本。

網路面板也不會將解碼的宣告轉換為經過驗證的事實。即使令牌保留在分頁中,ToolAcre 也不會對其進行身份驗證。本地處理減少了一條洩漏途徑;它不建立簽名完整性、發行者身分、受眾適用性或授權。

本地 ToolAcre 程式碼執行解碼,但活動令牌仍然不屬於網站

ToolAcre 在瀏覽器程式碼中執行其分割、位元組轉換和 JSON 解析,且其特定於工具的來源不包含上傳或持久操作。您可以使用合成資料和開發人員工具來測試該行為,而不是僅接受表面上的徽章或隱私口號。

正確的做法仍然是保守的:驗證本地路徑,但將即時存取權杖保留在網站之外。僅解碼客戶端工具可能適合一次性診斷;它不是憑證庫、驗證器或授權服務。