← Tagasi funktsioonide juurde
Free

JWT silur

JWT silur dekodeerib ja inspekteerib JSON Web Tokeneid — parsib päise, sisu ja allkirja, kuvab õigused (claims) ja märgib aegumisstaatuse. Ideaalne autentimisprobleemide silumiseks, OAuth/OIDC tokenite inspekteerimiseks ja JWT sisu kontrollimiseks ilma eraldi dekoodrit käivitamata või jwt.io külastamata.

JWT (JSON Web Token) on domineeriv vorming autentimistokenite jaoks kaasaegsetes API-des — OAuth, OIDC, seansitokenid ja kohandatud API-autentimine. Kuid JWT näeb välja nagu jama: kolm Base64URL-kodeeritud stringi, mis on ühendatud punktidega. JWT Debugger jagab selle stringi kolmeks osaks — päis, kasulik koormus (payload) ja allkiri —, dekodeerib igaühe ning kuvab JSON-sisu süntaksi esiletõstmisega.

Kasulik koormus parsitakse tuntud päringute (claims) järgi: iss (väljaandja), sub (subjekt), exp (aegumine), iat (väljastatud), nbf (mitte enne), aud (auditoorium), jti (tokeni ID). Aegumisaeg teisendatakse Unixi ajatempist inimloetavasse vormingusse ning märgistatakse kehtivaks, aegunuks või veel mitte kehtivaks. Tööriist EI kontrolli allkirja — see nõuab salakoodi ja jääb kliendipoolse tööriista raamest välja —, kuid see näitab täpselt, mida token sisaldab, et saaksite autentimisprobleeme kiiresti diagnoosida.

Päise algoritmiväli (alg) tuuakse selgelt esile, sealhulgas hoiatus, kui token kasutab "none"-algoritmi — hästi tuntud JWT haavatavus, kus allkirja kontroll võib täielikult vahele jääda, kui server allkirjastamata tokeneid tagasi ei lükka. Nii HMAC-põhised algoritmid (HS256, HS384, HS512) kui ka RSA/ECDSA-põhised (RS256, ES256) tuvastatakse ja märgistatakse, nii et saate kohe teada, kas API kasutab jagatud salakoodi või avaliku võtme allkirjaskeemi. Ka kohandatud, mittestandardsed päringud kuvatakse täies mahus, kuna enamik reaalseid tokeneid kannab rakendusspetsiifilisi andmeid, näiteks rolle või üürniku (tenant) ID-sid.

Reaalajas eelvaade
example.com
JWT silumise tööriist ✓ Kehtib · exp: 2 tundi jäänud
Märk
eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJzdWIiOiIxMjM0IiwibmFtZSI6IkpvaG4gRG9lIiwiaWF0IjoxNzQzNDQ4MDAwfQ.SflKxwRJSMeKKF2QT4fwpMeJf36POk6yJV_adQssw5c
Päis
{
  "alg": "HS256",
  "typ": "JWT"
}
Koorma
{
  "sub": "1234",
  "name": "John Doe",
  "iat": 1743448000
}
alg: HS256 sub: 1234 väljastatud: 2 tundi tagasi
Põhifunktsioonid

Kolmeosaline dekodeerimine

Jagab JWT punktide kohalt ja Base64URL-dekodeerib iga segmendi: päis, sisu ja allkiri. Igaüks kuvatakse eraldi süntaksi esiletõstuga.

Päise inspekteerimine

Kuvab algoritmi (HS256, RS256, ES256) ja tokeni tüübi. Kontrollige kiirelt, millist allkirjastamisskeemi teenus kasutab.

Sisu (claims) kuvamine

Parsib JSON-sisu ja renderdab selle värvikoodiga võtmete, stringide, numbrite ja tõeväärtustega. Kõik claims on ühe pilguga nähtavad.

Aegumise valideerimine

Kontrollib exp (aegumine), iat (väljastatud) ja nbf (mitte enne) ajatempleid. Märgib, kas token on kehtiv, aegunud või veel aktiveerimata — inimloetava ajaga.

Standardsete claims'ide tuvastamine

Tuvastab registreeritud claims'id (iss, sub, aud, exp, iat, nbf, jti) ja pakub kiireid selgitusi nende tähenduse kohta.

Värviline tokeni eelvaade

Toores token kuvatakse iga segmendiga erinevas värvis, et saaksite visuaalselt eristada päist, sisu ja allkirja.

Tavalised kasutusjuhud

Autentimise 401 vigade silumine

Kui API tagastab 401 Unauthorized, kleepige token, et kontrollida, kas see on aegunud, vigane või valest allikast väljastatud.

OAuth tokeni inspekteerimine

Dekodeerige OAuth/OIDC voogudest saadud access- ja ID-tokenid, et näha antud õigusi (scopes), kasutaja identiteeti ja aegumist.

Claims'ide vastavuse kontrollimine

Veenduge, et vajalikud claims (rollid, õigused, tenant ID) on tokenis olemas, enne kui eeldate, et taustasüsteem selle vastu võtab.

Tokeni sisu ristkontroll

Kui token on genereeritud taustasüsteemi teenuse poolt, dekodeerige see, et kontrollida, kas sisu vastab sellele, mida teenus kavatses väljastada.

Turvaauditid

Turvaülevaatuse käigus dekodeerige localStorage'is või küpsistes hoitavaid tokeneid, et hinnata, milliseid tundlikke andmeid kliendipoolselt eksponeeritakse.

Kuidas kasutada
1

Avage JWT silur

Klõpsake DevSuite Pro dokis JWT ikooni. Avaneb paneel tokeni sisestusväljaga ja kolme dekodeeritud alaga.

2

Kleepige oma token

Kleepige suvaline JWT — API vastusest, Authorization päisest, küpsisest või localStorage'ist. Lisage või jätke välja "Bearer " eesliide; mõlemad töötavad.

3

Vaadake üle päis

Header-ala näitab algoritmi ja tüüpi. Veenduge, et kasutatakse teie taustasüsteemi oodatud skeemi (sageli HS256 või RS256).

4

Inspekteerige sisu

Payload-ala näitab kõiki claims'e süntaksi esiletõstuga. Standardsed claims (iss, sub, exp) on märgistatud oma otstarbega.

5

Kontrollige aegumist

Staatusesilt näitab Valid, Expired või Not Yet Valid. Kui aegunud, on token tõenäoliselt teie autentimise ebaõnnestumise põhjus.

Kas olete valmis alustama?

Paigaldage DevSuite Pro tasuta ja avage 64+ arendustööriista oma brauserile.

Lisa Chrome'i Lisa Edge'i Lisa FireFoxi