Γεννήτρια JWT
Δημιουργήστε και υπογράψτε JSON Web Tokens HS256 από ένα payload και ένα μυστικό, εξ ολοκλήρου στο πρόγραμμα περιήγησής σου.
Πώς να χρησιμοποιήσετε το Γεννήτρια JWT
- 01
Επεξεργαστείτε το payload ως αντικείμενο JSON.
- 02
Εισαγάγετε το μυστικό σου HS256.
- 03
Δημιουργήστε και αντιγράψτε το υπογεγραμμένο token.
Υπογράψτε διακριτικά στο πρόγραμμα περιήγησης
Μια γεννήτρια JWT που δημιουργεί και υπογράφει JSON Web Tokens από το ωφέλιμο φορτίο και το μυστικό σου, εξ ολοκλήρου στο πρόγραμμα περιήγησής σου χρησιμοποιώντας το Web Crypto API. Συνδέεται με τον αποκωδικοποιητή JWT, ο οποίος επιθεωρεί ένα υπάρχον διακριτικό.
Πώς συντάσσεται ένα JWT
Ένα JWT έχει τρία μέρη που χωρίζονται με τελείες: μια κεφαλίδα, ένα ωφέλιμο φορτίο αξιώσεων και μια υπογραφή, κάθε Base64url κωδικοποιημένη. Η υπογραφή είναι αυτό που κάνει το διακριτικό αξιόπιστο: αποδεικνύει ότι το ωφέλιμο φορτίο δεν έχει αλλοιωθεί και εκδόθηκε από κάποιον που κρατά το μυστικό.
Το HS256 και το μυστικό σου
Αυτό το εργαλείο υπογράφει με HS256, δηλαδή HMAC χρησιμοποιώντας SHA-256, τον πιο κοινό συμμετρικό αλγόριθμο JWT. Το ίδιο μυστικό υπογράφει και επαληθεύει το διακριτικό, επομένως πρέπει να διατηρείται ιδιωτικό στον διακομιστή.
Για το HS256, χρησιμοποίησε ένα μακρύ, τυχαίο μυστικό. Ένα σύντομο ή εικαστικό μυστικό υπονομεύει ολόκληρο το διακριτικό, αφού όποιος το μαντέψει μπορεί να κόψει έγκυρα δικά του μάρκες.
Κωδικοποιημένο, όχι κρυπτογραφημένο
Ένα σημαντικό σημείο για τα JWT: το ωφέλιμο φορτίο είναι μόνο κωδικοποιημένο, όχι κρυπτογραφημένο. Οποιοσδήποτε διαθέτει το διακριτικό μπορεί να διαβάσει τους ισχυρισμούς του αποκωδικοποιώντας τους το Base64, επομένως μην τοποθετείτε ποτέ κωδικούς πρόσβασης ή ευαίσθητα δεδομένα σε ένα JWT. Η υπογραφή σταματά να παραποιείται, δεν παρέχει μυστικότητα.
Σημείωση ασφαλείας
Επειδή η υπογραφή πραγματοποιείται τοπικά, το μυστικό και το ωφέλιμο φορτίο δεν φεύγουν ποτέ από τη συσκευή σου. Ακόμα κι έτσι, αποφύγετε την επικόλληση πραγματικών μυστικών παραγωγής σε κοινόχρηστο ή δημόσιο υπολογιστή.
Συχνές ερωτήσεις
Ποιος αλγόριθμος χρησιμοποιείται;
HS256 (HMAC με SHA-256), ο πιο κοινός συμμετρικός αλγόριθμος JWT, υπογεγραμμένος στο πρόγραμμα περιήγησής σου με το Web Crypto API.
Αποστέλλεται το μυστικό μου κάπου;
Όχι. Η υπογραφή γίνεται εξ ολοκλήρου στο πρόγραμμα περιήγησής σου, οπότε το μυστικό και το payload δεν φεύγουν ποτέ από τη συσκευή σου. Παρ' όλα αυτά, αποφύγετε πραγματικά μυστικά παραγωγής σε κοινόχρηστα μηχανήματα.
Μπορώ να αποκωδικοποιήσω και ένα token;
Ναι, χρησιμοποιήστε το εργαλείο αποκωδικοποίησης JWT για να επιθεωρήσετε την κεφαλίδα και το payload ενός υπάρχοντος token.