Oписание JWT Decoder - JSON Web Tokens
Расшифровка, проверка и подтверждение JSON Web Tokens (JWT). Никакие данные не покидают ваш телефон.
JSON Web Token — это учетные данные. Это приложение расшифровывает их, объясняет их содержимое и проверяет подпись — полностью на вашем устройстве, без собственного доступа к сети.
РАСШИФРОВАТЬ ЛЮБОЙ ТОКЕН
Вставьте токен или отправьте его сюда из другого приложения: выберите его в журнале, команде curl, заголовке Authorization или ответе JSON, затем используйте Share или пункт Decode JWT в текстовом меню. Токен извлекается из окружающего текста.
Распознаются как подписанные токены (JWS), так и зашифрованные (JWE). Утверждения JWE не могут быть прочитаны без закрытого ключа получателя, поэтому приложение сообщает об этом и показывает, что раскрывает защищенный заголовок, вместо того, чтобы считать действительный токен недействительным.
Если токен поврежден, вы все равно получите то, что можно было бы прочитать: усеченная полезная нагрузка не мешает заголовку указывать алгоритм и идентификатор ключа.
ЧИТАЙТЕ ЗАЯВЛЕНИЯ, А НЕ BASE64
Каждое зарегистрированное заявление имеет имя и пояснение: эмитент, субъект, аудитория,
срок действия, дата не ранее, дата выдачи, идентификатор токена. Заявления о времени отображаются как реальная дата плюс
отклонение — «срок действия истек 4 часа назад», «через 12 минут» — в местном времени, UTC или в секундах.
Аудитория работает как в виде одной строки, так и списка. Распознается около девяноста имен заявлений,
включая набор OpenID Connect и имена поставщиков из
Microsoft Entra, Firebase, AWS Cognito, Auth0 и Keycloak, поэтому вы можете определить,
какая система выпустила токен.
ПРОВЕРКА ПОДПИСИ
• HS256, HS384, HS512 по общему секрету — в виде текста, base64, base64url или
шестнадцатеричного значения, которое вы выбираете сами, а не приложение гадает
• RS256/384/512, PS256/384/512, ES256/384/512 и ES256K по открытому ключу
• Ключи принимаются в формате PEM, сертификате X.509, JWK или полном файле jwks.json —
в этом случае идентификатор ключа токена выбирает правильную запись
Вердикт никогда не бывает просто «да» или «нет». «Не совпадает», «неправильный тип ключа»,
«неправильная кривая» и «этот алгоритм нельзя проверить здесь» — это четыре разных ответа,
и вы получаете правильный. Подпись, которая подтверждает подлинность, но закодирована в формате DER,
а не в исходном виде, который требуется JOSE, сообщается как действительная, и
все равно будет отклонена в других местах.
ЗНАЙТЕ, ЧТО С НИМ НЕ ТАК
Тридцать пять выявленных проблем, каждая из которых объяснена одним предложением, а не названа на профессиональном жаргоне:
• "alg" установлено в значение none, поэтому любой может создать токен
• имя алгоритма, регистр которого не совпадает ни с одним зарегистрированным
• ключ, встроенный в заголовок, или заголовок, указывающий на удаленный ключ
• расширение "crit", которое верификатор должен понимать, но не понимает
• "nbf" на уровне или после "exp", поэтому нет момента, когда токен когда-либо будет действителен
• "exp" выдается в миллисекундах — или микросекундах, или наносекундах
• одно и то же утверждение появляется дважды, что разные библиотеки обрабатывают по-разному
• отсутствие аудитории, поэтому ничто не связывает токен с сервисом, получающим его
• подпись ECDSA неправильной длины для своей кривой
• и то, что многим нужно услышать: полезная нагрузка подписана, а не
зашифрована. Любой, кто владеет токеном, может прочитать каждое утверждение в нем.
СОЗДАНО ДЛЯ ТОГО, ЧЕМУ ВЫ НЕ ДОВЕРЯЕТЕ
Никакие токены, ключи или секреты никогда не передаются, и ключи и секреты никогда не записываются в хранилище — они существуют только пока открыт экран.
Недавние токены хранятся на устройстве, чтобы вы могли к ним вернуться. В списке отображается
скрытый токен, и перед его отображением запрашивается подтверждение; хранилище ограничено и может быть очищено,
и оно исключено из облачного резервного копирования Android и передачи данных между устройствами, поэтому
сохраненный токен никогда не покидает телефон. Отключение этой функции удаляет то, что
уже есть.
ТАКЖЕ
• Светлая и темная темы, соответствующие настройкам вашей системы
• Десять языков
• Цветовая подсветка полезной нагрузки и заголовка, числа отображаются точно так, как написаны
• Настраиваемый допуск на расхождение во времени, поэтому вердикт соответствует тому, что решил бы сервер
с немного другим временем
• Вложенные токены: если полезная нагрузка сама по себе является JWT, откройте ее
Что нового в последней версии 1.0.0
signature on your own device — HS256/384/512, RS, PS and ES, against a PEM,
a certificate, a JWK or a whole JWKS.
Reports 35 things worth knowing about a token, from "alg" being none to an
"exp" emitted in milliseconds.
Share a token in from any other app. Ten languages. No network, ever.
Информация JWT Decoder - JSON Web Tokens APK
Старые Версии JWT Decoder - JSON Web Tokens
Супер Быстрая и Безопасная Загрузка через Приложение APKPure
Один клик для установки XAPK/APK файлов на Android!







