JWT Decoder - JSON Web Tokens
28.5 MB
Tamanho do arquivo
- Segurança
Everyone
Android OS
Sobre este JWT Decoder - JSON Web Tokens
Decodifique, inspecione e verifique JSON Web Tokens (JWT). Nada sai do seu telefone.
Um JSON Web Token é uma credencial. Este aplicativo decodifica um, explica o que ele diz
e verifica sua assinatura — tudo no seu dispositivo, sem acesso à rede
próprio.
DECODIFIQUE QUALQUER COISA EM FORMATO DE TOKEN
Cole um token ou envie um de outro aplicativo: selecione-o em um log, um comando curl
, um cabeçalho de Autorização ou uma resposta JSON e, em seguida, use Compartilhar ou o item
Decodificar JWT no menu de texto. O token é extraído do texto ao redor
dele.
Tokens assinados (JWS) e criptografados (JWE) são reconhecidos. As declarações de um JWE
não podem ser lidas sem a chave privada do destinatário, então o aplicativo informa isso
e mostra o que o cabeçalho protegido revela, em vez de considerar um token válido
como corrompido.
Quando um token está corrompido, você ainda obtém o que poderia ser lido: uma carga útil truncada
não impede que o cabeçalho nomeie o algoritmo e o ID da chave.
LEIA AS DECLARAÇÕES, NÃO O BASE64
Cada declaração registrada é nomeada e explicada: emissor, sujeito, público-alvo,
expiração, data de validade, data de emissão e ID do token. As declarações de tempo mostram uma data real mais
a diferença — "expirado há 4 horas", "em 12 minutos" — em horário local, UTC ou segundos brutos.
O público-alvo funciona tanto para uma única string quanto para uma lista. Cerca de noventa nomes de declarações são reconhecidos, incluindo o conjunto OpenID Connect e os nomes de fornecedores como Microsoft Entra, Firebase, AWS Cognito, Auth0 e Keycloak, permitindo que você identifique
qual sistema gerou o token.
VERIFICAR A ASSINATURA
• HS256, HS384, HS512 em relação a um segredo compartilhado — como texto, base64, base64url ou
hexadecimal, que você escolhe em vez de deixar o aplicativo adivinhar
• RS256/384/512, PS256/384/512, ES256/384/512 e ES256K em relação a uma chave pública
• Chaves aceitas como um PEM, um certificado X.509, um JWK ou um jwks.json completo —
nesse caso, o próprio ID da chave do token escolhe a entrada correta
O veredito nunca é apenas sim ou não. "Não corresponde", "tipo de chave errado",
"curva errada" e "este algoritmo não pode ser verificado aqui" são quatro respostas diferentes
e você obtém a correta. Uma assinatura que verifica, mas está codificada em DER
em vez do formato bruto que JOSE deseja, é relatada exatamente como isso: válida,
e ainda será rejeitada em outros lugares.
SAIBA O QUE HÁ DE ERRADO COM ELE
Trinta e cinco problemas, cada um explicado em uma frase em vez de usar jargões:
• "alg" definido como nenhum, permitindo que qualquer pessoa gere o token
• um nome de algoritmo cuja capitalização não corresponde a nenhum algoritmo registrado
• uma chave incorporada no cabeçalho ou um cabeçalho apontando para uma chave remota
• uma extensão "crit" que um verificador precisa entender e não entende
• "nbf" em ou após "exp", portanto, não há nenhum momento em que o token seja válido
• "exp" emitido em milissegundos — ou microssegundos, ou nanossegundos
• a mesma declaração aparecendo duas vezes, que diferentes bibliotecas resolvem de forma diferente
• sem público-alvo, portanto, nada vincula o token ao serviço que o recebe
• uma assinatura ECDSA com comprimento incorreto para sua curva
• e o que muitas pessoas precisam saber: a carga útil é assinada, não
criptografada. Qualquer pessoa que possua o token pode ler todas as declarações nele contidas.
FEITO PARA ALGO EM QUE VOCÊ NÃO CONFIA
Nenhum token, chave ou segredo é transmitido, e chaves e segredos nunca são
gravados no armazenamento — eles existem apenas enquanto a tela estiver aberta.
Os tokens recentes são mantidos no dispositivo para que você possa acessá-los. A lista mostra um
token mascarado e pede permissão antes de revelá-lo; o armazenamento é limitado e pode ser apagado,
e é excluído do backup em nuvem do Android e da transferência entre dispositivos, portanto,
um token armazenado nunca sai do telefone. Desativar o recurso exclui o que já está
lá.
ALÉM DISSO
• Modos claro e escuro, seguindo a configuração do seu sistema
• Dez idiomas
• Carga útil e cabeçalho com cores de sintaxe, números exibidos exatamente como escritos
• Uma tolerância configurável para diferença de horário, para que o veredicto corresponda ao que um servidor
com um horário ligeiramente diferente decidiria
• Tokens aninhados: se a carga útil for um JWT, abra-o
Novidades em 1.0.0 mais recente
signature on your own device — HS256/384/512, RS, PS and ES, against a PEM,
a certificate, a JWK or a whole JWKS.
Reports 35 things worth knowing about a token, from "alg" being none to an
"exp" emitted in milliseconds.
Share a token in from any other app. Ten languages. No network, ever.
Informações sobre JWT Decoder - JSON Web Tokens APK
Versões Antigas de JWT Decoder - JSON Web Tokens
Baixar de Forma Rápida e Segura via APKPure App
Um clique para instalar arquivos XAPK/APK no Android!







