מה זה מפענח אסימון אסימון JWT?
JWT — JSON Web Token — אסימון חתום.
מתי להשתמש במחשבון זה
- איתור באגים מדוע API דוחה אסימון על ידי בדיקת התביעות וזמן התפוגה שלו
- בדיקת זמן תפוגה של אסימון במהלך חקירת תמיכה או תגובת אירוע
- וידוא שספק SSO או OAuth מנפיק את התביעות שהאפליקציה שלך מצפה להן
- למידה כיצד JWTs בנויים להכנת ראיון עבודה או לימוד אבטחה
- בדיקת אסימון שנתפס מכלי פיתוח דפדפן או יומני שרת
- השוואת אלגוריתם הכותרת בין אסימונים כדי לאבחן כשלוני אימות
שלבים:
- הדבק את ה-JWT שלך בתיבת הקלט, או לחץ על "טען דוגמה" כדי לנסות אחד.
- הכותרת והתכולה מפוענחים אוטומטית תוך כדי הקלדה.
- בדוק תביעות כמו iss, sub, exp ו-iat בפורמט קריא רגיל.
- תביעות חותמת זמן (exp, iat, nbf) מומרות אוטומטית לתאריכים הניתנים לקריאה.
נוסחה
JWT = base64Url(header) + "." + base64Url(payload) + "." + base64Url(signature)
פענוח: פצל על ".", base64Url-פענח את שני החלקים הראשונים, ניתוח כ-JSON.
אימות (לא נעשה כאן): HMACSHA256(base64Url(header) + "." + base64Url(payload), secret) === signature
מקרי שימוש
- איתור באגים מדוע API דוחה אסימון על ידי בדיקת התביעות שלו
- בדיקת זמן תפוגה של אסימון במהלך חקירת תמיכה
- וידוא שספק SSO או OAuth מנפיק את התביעות שאתה מצפה להן
- למידה כיצד JWTs בנויים להכנת ראיון או עבודת קורס
- בדיקה מהירה של אסימון שהודבק מכלי פיתוח דפדפן או יומני שרת
יתרונות מרכזיים
- פענח כל JWT באופן מיידי בלי שרת אחורי או כלי CLI
- הכל רץ בצד הלקוח — אסימונים לעולם לא נשלחים לשרת
- ממיר אוטומטית תביעות חותמת זמן לתאריכים הניתנים לקריאה
- חינם, בלי הרשמה, עובד עם כל JWT ללא קשר לאלגוריתם
טיפים מקצועיים
- תמיד בדוק את 'exp' ראשון בעת איתור באגים בשגיאת "unauthorized"
- צלב את ה-'alg' בכותרת עם מה שהשרת האחורי שלך מצפה כדי לתפוס באגים של אי-התאמה
- אל תסמוך על תכולה מפוענחת כהוכזה לזהות בלי לאמת את החתימה בצד השרת
- השתמש באסימונים קצרי טווח עם אסימוני רענון במקום JWTs ארוכי טווח
טעויות נפוצות שיש להימנע מהן
- הנחה ש-JWT מפוענח הוא JWT מאומת — פענוח רק קורא את התוכן
- אחסון מידע רגיש (סיסמאות, סודות) בתכולה, תוך שכחה שהמידע הזה קריא לכל אחד
- הדבקת אסימוני ייצור בכלי פענוח מקוונים לא מהימנים
- בלבול בין 'exp' (תפוגה) ל-'iat' (זמן הוצאה) בעת איתור באגים
מונחי מפתח מוסברים
- תביעה: פiece של מידע שנטען על נושא, כמו מזהה משתמש או תפקיד
- כותרת: החלק הראשון של JWT, המציין את אלגוריתם החתימה וסוג האסימון
- תכולה: החלק השני של JWT, המכיל את התביעות בפועל
- חתימה: החלק השלישי של JWT, המשמש לווידוא שהאסימון לא שונה
מושגים קשורים
- Hash יוצר:
- UUID יוצר:
- קודר/פענוח Base64:
- מעצב JSON:
- Password כוח Checker:
דוגמה
אסימון שמתחיל ב-eyJhbGciOiJIUzI1NiJ9 מפוענח לכותרת של {"alg":"HS256","typ":"JWT"} — מה שאומר לך שהאסימון חתום עם HMAC-SHA256.
פירוש התוצאות שלכם
Header: אלגוריתם חתימה. Payload: נתונים. Signature: אימות.

