Deskodetu JWT bat
Token aktibo bat lineako deskodetzaile batean itsasteak zure kontuko gako funtzional bat ematen dio norbaiti. Honek fitxan bertan egiten du dena, eta hori da benetako tokenekin erabiltzeko segurua den deskodetzaile bakarra.
- Osorik zure nabigatzailean
- Konexiorik gabe ere badabil
- Ezer igo gabe
- Izena eman gabe
- Ur-markarik gabe
Tresna kargatzen…
Nola dabilen
- Itsatsi tokena.
- Irakurri deskodetutako goiburua eta karga baliagarria; iraungitzea gainditu bada, markatuta agertzen da.
- Nahi izanez gero, sartu sekretua HS256 sinadura bat egiaztatzeko.
Zergatik ez den ezer igotzen
Orri honek egiten duen guztia zure nabigatzailearen fitxa barruan dabilen kodeak egiten du, web-orriak marrazten dituen motor berarekin. Fitxategia diskotik fitxaren memoriara irakurtzen da, hor eraldatzen da, eta deskarga gisa idazten da berriro. Ez da inora bidaltzen: ez guregana, ez beste inorengana.
Egiaztatu zeuk
- Ireki nabigatzailearen garatzaile-tresnak (F12) eta hautatu sarearen fitxa («Network»).
- Kargatu zure fitxategia eta abiarazi tresna.
- Ikusiko dituzun eskaera bakarrak tresnaren beraren kodea ekartzen dutenak dira —eta, tresna astun gutxi batzuetan, haien kode irekiko motorra CDN publiko batetik—, eta loreatec.jp helbidera doan bisita-abisu txiki bat (orriaren helbidea eta izenburua, besterik ez). Bat bakarrak ere ez darama zure fitxategia.
Ohiko galderak
Zergatik ez da segurtasun-arazo bat JWT bat deskodetzea, baina bai itsastea?
Edukia kodetuta dago bakarrik, ez zifratuta: tokena daukan edonork irakur dezake, beraz irakurtzea ez da arriskua. Tokena bera da arriskua: zure kontuko gako gisa funtzionatzen du iraungi arte. Itsatsi beste norbaiten webgunean eta zure saioa eman diozu.
RS256 egiazta dezake?
Oraindik ez — HS256 bakarrik, gako partekatua besterik behar ez duena. RS256 egiaztatzeko jaulkitzailearen gako publikoa behar da JWK edo PEM formatuan, eta horrek hemen merezi duena baino interfaze gehiago eskatuko luke.