JWTデコーダー — 使用方法とクレームの検査

tool-guide OpenTrojan Threat Intelligence

OpenTrojanのJWTデコーダーを使用してJWTのヘッダーとペイロードをローカルでデコードし、クレームを検査する方法。署名は決して検証されず、秘密鍵は不要です。

クイックアンサー

JWTデコーダーは署名を検証せずにヘッダーとペイロードのクレームをローカルで読み取ります。検査専用であり、トークンを受け入れたり信頼したりするために使ってはいけません。

定義

JWTデコーダーはJSON Web Tokenのヘッダーとペイロードのクレームをローカルでデコードして検査します。

概要

JWTデコーダー(/tools/jwt/)はJSON Web Token(3つのbase64urlセグメント)のヘッダーとペイロードをローカルでデコードします。

使用方法

  1. 検査したいJWT(ドット区切りの3つの部分)をコピーします。
  2. /tools/jwt/に貼り付けます。
  3. デコードされたヘッダー(algtyp)とペイロードのクレーム(subexpissaud、カスタムクレーム)を確認します。

解釈

  • ヘッダーのalg — どのアルゴリズムが署名に使われていると主張しているか。noneや弱いアルゴリズムは危険のサインとして注目してください。
  • ペイロードのクレームexp/iatは有効期間、iss/audは意図された発行者/受信者、その他カスタムクレーム。
  • デコードはトークンを認証しません。誰でもデコードできます。発行者を証明できるのは署名だけであり、このツールは署名を検証しません。

制限事項

  • 署名は設計上決して検証されません。このツールは検査用であり、検証用ではありません。
  • トークンを信頼していない場合、クレームは誤解を招く可能性があります。デコードされたバイトだけから認可の判断を下してはいけません。

プライバシー

デコードは完全にブラウザ内で行われます。トークンがマシンの外に出ることはなく、送信も保存もされません。

次のステップ

参考文献

フォローアップの質問はありますか?

このトピックについてOpenTrojanのエビデンス駆動アシスタントに質問してください — 回答はソースを引用します。

これについてAIに聞く 調査を開始