מפענח אסימון אסימון JWT

פענוח JSON Web Tokens

האם המחשבון עזר לכם?

מה זה מפענח אסימון אסימון JWT?

JWT — JSON Web Token — אסימון חתום.

מתי להשתמש במחשבון זה

  • איתור באגים מדוע API דוחה אסימון על ידי בדיקת התביעות וזמן התפוגה שלו
  • בדיקת זמן תפוגה של אסימון במהלך חקירת תמיכה או תגובת אירוע
  • וידוא שספק SSO או OAuth מנפיק את התביעות שהאפליקציה שלך מצפה להן
  • למידה כיצד JWTs בנויים להכנת ראיון עבודה או לימוד אבטחה
  • בדיקת אסימון שנתפס מכלי פיתוח דפדפן או יומני שרת
  • השוואת אלגוריתם הכותרת בין אסימונים כדי לאבחן כשלוני אימות

שלבים:

  1. הדבק את ה-JWT שלך בתיבת הקלט, או לחץ על "טען דוגמה" כדי לנסות אחד.
  2. הכותרת והתכולה מפוענחים אוטומטית תוך כדי הקלדה.
  3. בדוק תביעות כמו iss, sub, exp ו-iat בפורמט קריא רגיל.
  4. תביעות חותמת זמן (exp, iat, nbf) מומרות אוטומטית לתאריכים הניתנים לקריאה.

נוסחה

JWT = base64Url(header) + "." + base64Url(payload) + "." + base64Url(signature) פענוח: פצל על ".", base64Url-פענח את שני החלקים הראשונים, ניתוח כ-JSON. אימות (לא נעשה כאן): HMACSHA256(base64Url(header) + "." + base64Url(payload), secret) === signature

מקרי שימוש

  • איתור באגים מדוע API דוחה אסימון על ידי בדיקת התביעות שלו
  • בדיקת זמן תפוגה של אסימון במהלך חקירת תמיכה
  • וידוא שספק SSO או OAuth מנפיק את התביעות שאתה מצפה להן
  • למידה כיצד JWTs בנויים להכנת ראיון או עבודת קורס
  • בדיקה מהירה של אסימון שהודבק מכלי פיתוח דפדפן או יומני שרת

יתרונות מרכזיים

  • פענח כל JWT באופן מיידי בלי שרת אחורי או כלי CLI
  • הכל רץ בצד הלקוח — אסימונים לעולם לא נשלחים לשרת
  • ממיר אוטומטית תביעות חותמת זמן לתאריכים הניתנים לקריאה
  • חינם, בלי הרשמה, עובד עם כל JWT ללא קשר לאלגוריתם

טיפים מקצועיים

  • תמיד בדוק את 'exp' ראשון בעת איתור באגים בשגיאת "unauthorized"
  • צלב את ה-'alg' בכותרת עם מה שהשרת האחורי שלך מצפה כדי לתפוס באגים של אי-התאמה
  • אל תסמוך על תכולה מפוענחת כהוכזה לזהות בלי לאמת את החתימה בצד השרת
  • השתמש באסימונים קצרי טווח עם אסימוני רענון במקום JWTs ארוכי טווח

טעויות נפוצות שיש להימנע מהן

  • הנחה ש-JWT מפוענח הוא JWT מאומת — פענוח רק קורא את התוכן
  • אחסון מידע רגיש (סיסמאות, סודות) בתכולה, תוך שכחה שהמידע הזה קריא לכל אחד
  • הדבקת אסימוני ייצור בכלי פענוח מקוונים לא מהימנים
  • בלבול בין 'exp' (תפוגה) ל-'iat' (זמן הוצאה) בעת איתור באגים

מונחי מפתח מוסברים

תביעה: פiece של מידע שנטען על נושא, כמו מזהה משתמש או תפקיד
כותרת: החלק הראשון של JWT, המציין את אלגוריתם החתימה וסוג האסימון
תכולה: החלק השני של JWT, המכיל את התביעות בפועל
חתימה: החלק השלישי של JWT, המשמש לווידוא שהאסימון לא שונה

מושגים קשורים

  • Hash יוצר:
  • UUID יוצר:
  • קודר/פענוח Base64:
  • מעצב JSON:
  • Password כוח Checker:

דוגמה

אסימון שמתחיל ב-eyJhbGciOiJIUzI1NiJ9 מפוענח לכותרת של {"alg":"HS256","typ":"JWT"} — מה שאומר לך שהאסימון חתום עם HMAC-SHA256.

פירוש התוצאות שלכם

Header: אלגוריתם חתימה. Payload: נתונים. Signature: אימות.

שאלות נפוצות

מה זה JWT?
JSON Web Token (JWT) הוא דרך קומ팩טית לייצג תביעות בין שני צדדים. הוא מורכב משלושה חלקים: כותרת, תכולה וחתימה.
האם זה בטוח להדביק את ה-JWT שלי בכלי הזה?
הפענוח קורה לחלוטין בדפדפן שלך — האסימון לעולם לא נשלח לשרת.
למה הכלי הזה לא יכול לאמת את החתימה?
אימות חתימה של JWT מחייב את המפתח הסודי של השרת המנפיק.
מה פירוש התביעה 'exp'?
'exp' (זמן תפוגה) הוא חותמת זמן המצביעה מתי האסימון מפסיק להיות תקין.
מה ההבדל בין JWT לאסימוני סשן?
אסימוני סשן מאוחסנים בצד השרת. JWTs הם עצמאיים — האסימון עצמו נושא את כל התביעות.
האם זה בטוח להדביק את ה-JWT שלי בכלי הזה?
אלגוריתמים נפוצים כוללים HS256 (סימטרי), RS256 (א-סימטרי), ו-ES256 (ECDSA).
מדוע הכלי הזה לא יכול לאמת את החתימה?
אימות חתימת JWT דורש את המפתח הסודי (לאלגוריתמי HMAC) או את המפתח הציבורי (לאלגוריתמי RSA/ECDSA).
מה המשמעות של התביע exp?
הכותרת והתכולה רק מוצפנות ב-Base64URL, לא מוצפנות. לעולם אל תאחסן מידע רגיש בתכולת JWT.
מה ההבדל בין JWT לריish tokens?
אסימוני גישה בדרך כלל מחזיקים 15-60 דקות. אסימוני רענון מחזיקים שעות עד ימים.
מהו אסימון רענון?
אסימון רענון הוא אסימון ארוך טווח המשמש להשגת אסימוני גישה חדשים.
מה ההבדל בין iat ל-nbf?
הכותרת והתכולה מוצגות כ-JSON מפורמט. תוכל להעתיק את כל הפלט או ערכי תביעה בודדים.

גלה עוד כלים

מבחר טרי מתוך כל ספריית הכלים שלנו.