דלג לתוכן
Monu Tools

מחולל JWT

צרו וחתמו JSON Web Tokens מסוג HS256 מתוך payload וסוד, הכול בתוך הדפדפן שלכם.

כיצד להשתמש במחולל JWT

  1. 01

    ערכו את ה-payload כאובייקט JSON.

  2. 02

    הזינו את הסוד שלכם מסוג HS256.

  3. 03

    צרו והעתיקו את הטוקן החתום.

חתום על אסימונים בדפדפן

מחולל JWT שבונה וחותם JSON Web Tokens מהמטען והסוד שלך, כולו בדפדפן שלך באמצעות ה-Web Crypto API. זה משתלב עם מפענח JWT, שבודק אסימון קיים.

כיצד מורכב JWT

ל-JWT שלושה חלקים מופרדים על ידי נקודות: כותרת עליונה, מטען של טענות וחתימה, כל Base64url מקודד. החתימה היא מה שהופך את האסימון לאמין: היא מוכיחה שהמטען לא השתנה והוצא על ידי מישהו שמחזיק בסוד.

HS256 והסוד שלך

כלי זה חותם עם HS256, כלומר HMAC באמצעות SHA-256, אלגוריתם JWT הסימטרי הנפוץ ביותר. אותו סוד גם מסמן ומאמת את האסימון, ולכן יש לשמור עליו פרטי בשרת.

עבור HS256, השתמש בסוד ארוך ואקראי. סוד קצר או ניתן לניחוש מערער את כל האסימון, שכן כל מי שמנחש אותו יכול להטביע אסימונים תקפים משלו.

מקודד, לא מוצפן

נקודה חשובה לגבי JWTs: המטען מקודד בלבד, לא מוצפן. כל מי שיש לו את האסימון יכול לקרוא את הטענות שלו על ידי פענוח Base64, אז לעולם אל תכניס סיסמאות או נתונים רגישים ל-JWT. החתימה מפסיקה להתעסק, היא לא מספקת סודיות.

הערת אבטחה

מכיוון שהחתימה מתרחשת באופן מקומי, הסוד והמטען שלך לעולם לא עוזבים את המכשיר שלך. למרות זאת, הימנע מהדבקת סודות ייצור אמיתיים על מחשב משותף או ציבורי.

שאלות נפוצות

באיזה אלגוריתם משתמשים?

HS256 (HMAC עם SHA-256), אלגוריתם ה-JWT הסימטרי הנפוץ ביותר, חתום בדפדפן שלכם באמצעות Web Crypto API.

האם הסוד שלי נשלח לאנשהו?

לא. החתימה מתבצעת כולה בתוך הדפדפן שלכם, כך שהסוד וה-payload לעולם לא עוזבים את המכשיר. עם זאת, הימנעו מסודות הפקה אמיתיים במחשבים משותפים.

האם אפשר גם לפענח טוקן?

כן, השתמשו בכלי לפענוח JWT כדי לבחון את ה-header וה-payload של טוקן קיים.

מקורות

דווח על בעיה