開發者工具·JWT解碼器
切勿將即時存取權杖貼到伺服器端 JWT 解碼器
· 為什麼它很重要
傑威特 安全 隱私
不記名令牌是一種憑證:無論誰持有它,都可以充當您的角色,直到它過期。這篇文章解釋了當您將其貼到與其伺服器通訊的工具中時所傳遞的內容,以及如何安全地進行調試。
在壓力下快速粘貼——工作憑證離開您的機器的那一刻
生產 API 回應 401,最快的偵錯步驟是將其承載 JWT 貼到 Web 解碼器中。那時,您可以將工作憑證交給與您的應用程式無關的伺服器。顯示可讀聲明的結果面板不會告訴您操作員保留、記錄或轉送的內容。在將方便的解碼器視為中性格式化程序之前,請停止並確定令牌是否處於活動狀態。
持有者意味著擁有就是權威-為什麼令牌更接近密碼而不是 ID
持有憑證根據發行服務的規則向擁有該憑證的任何人授予權限,直至其過期或被撤銷。它的簽名可以向擁有正確金鑰的驗證者證明其真實性;它不會使令牌安全地洩漏。有些令牌提供唯讀存取權限,其他令牌則授權寫入或特權帳戶操作。即使您信任其中顯示的聲明,發送完整的緊湊字串也會向收件人提供簽名字節和所有三個編碼段。
伺服器端工具可以看到什麼 - 完整的令牌、其中的聲明以及原則上在其有效時重播它的能力
伺服器端解碼器可以接收其請求中的整個字串,查看帳戶並聲明其名稱,並原則上在其有效時針對服務重播它。運營商是否真的這樣做是一個單獨的問題,你無法僅用一句令人愉快的“我們不存儲代幣”的句子來回答。日誌、追蹤、瀏覽器擴充功能和中間服務可能會建立額外的副本。透過 HTTPS 的裸 POST 會對行程進行加密;它不會消除目的地在到達後對明文的存取。
有效負載中的內容 — 使用者識別碼、電子郵件地址、角色和範圍,即使沒有重播,這些也是個人數據
JWT 有效負載是 Base64url 編碼的,而不是加密的。即使令牌已過期並且無法再授予存取權限,它也可能包含主題識別碼、電子郵件、角色、範圍或租用戶 ID。這些字段可以是個人或商業敏感字段,與簽名無關。演算法標籤和過期聲明只是令牌內的數據,直到可信任驗證者對其進行檢查; ToolAcre 的解碼器故意不驗證簽名。不要將其輸出用作權限決策。
更安全的調試習慣——客戶端解碼、過期或測試令牌,以及在任何暴露後撤銷或輪換
喜歡離線偵錯器或您為實際生產材料控制的本機腳本。示範公共網路解碼器時,使用過期、輪換或明確合成的令牌。如果工作令牌被貼上到不受信任的頁面中,請輪流或撤銷它,而不僅僅是清除瀏覽器歷史記錄。客戶端解碼是對上傳值的改進,但它並不自動安全:頁面腳本和擴充功能可能會讀取 DOM 輸入,而 ToolAcre 的生產開發人員頁面會載入第三方 AdSense 網站連接、GA4 和追蹤程式碼管理員腳本,即使廣告投放已停用且 ToolAcre 分析事件需要同意。請勿將即時存取權杖貼到任何網站,包括 ToolAcre。
工作範例 - 一個偵錯會話,在不離開瀏覽器的情況下檢查令牌,並在網路面板中進行驗證
在開發環境中建立無害的測試 JWT,使其無效,然後在開啟的瀏覽器網路面板中檢查該副本。 ToolAcre 將其拆分並解碼為頁面代碼,無需 ToolAcre 上傳請求攜帶其位元組;您可以在會話期間檢查這些請求。您可能仍然會看到網站資產和公開的第三方腳本流量,因此空的「網路」面板不是聲明。將顯示的標頭和有效負載與您可信任的測試資料進行比較,並在解釋任何聲明之前註意明確的「簽名未驗證」警告。
這不包括透過日誌和 URL 洩漏的令牌,它們是單獨的洩漏路徑
本文不解決洩漏到應用程式日誌、URL 查詢字串、螢幕共用或瀏覽器擴充功能中的令牌的問題。本機解碼也不會阻止已有權存取您頁面的惡意腳本讀取其文字欄位。在發行服務中使用短生命週期、最小特權範圍和安全性日誌控制;解碼器無法將這些屬性改裝到不安全產生的憑證上。
重點:在本地檢查或根本不檢查 - ToolAcre JWT 解碼器在瀏覽器中運行,不存儲任何內容並且從不驗證,因此它既不需要也不發送您的令牌
本地檢查或使用一次性資料進行檢查。 ToolAcre JWT 解碼器會讀取並解析瀏覽器中貼上的令牌,但不會對其進行驗證,因此它可以幫助診斷格式,而無需授予其權限。由於這仍然是一個包含其他可執行程式碼的網頁,因此請選擇離線工具來取得即時憑證;貼到線上解碼器中的最安全的生產令牌是沒有。