Нужен управляемый тестовый образец или анализ существующего?
Выберите jwt-generator для предсказуемых claims, времени и алгоритма в тесте. Выберите jwt-decoder для разрешенного образца, если повторная генерация может скрыть исследуемое поведение.
Elysia Tools
Навигация
Workflow Playbook
Создайте контролируемый тестовый JWT или изучите разрешенный образец, чтобы проверить claims, алгоритм, срок действия, чувствительные поля и признаки подписи, не смешивая декодирование с проверкой подписи.
Темы
Этот процесс подходит разработчикам, identity-командам и ревьюерам, которым нужен проверяемый вывод по образцу JWT. Начните с синтетического или разрешенного токена, запишите политику сервиса и разделите создание fixture, осмотр структуры и аудит безопасности. Даже отладочный токен остается чувствительными данными.
Используйте jwt-generator, когда для повторяемого теста нужны предсказуемые claims и временные значения. С помощью jwt-decoder рассмотрите header и payload и проверьте наличие iss, aud, iat, nbf и exp. Это не проверка подписи: декодирование показывает закодированные данные, но не доказывает, кто подписал токен.
Затем запустите jwt-decoder-security-auditor. Он может показать алгоритм, статус подписи, проблемы со временем и имена потенциально чувствительных claims; с разрешенным ключом он также проверяет поддерживаемые варианты HS256 или RS256. Если ключ не передан, результат должен быть отмечен как непроверенный.
Сопоставьте находки с допустимыми алгоритмами, ожидаемыми issuer и audience, допустимым смещением часов и обработкой истечения. После исправления повторите проверку только на замаскированном fixture и запишите решение принять, исправить или заблокировать. Для более широкой работы с учетными данными используйте auth-token-security, а для ключей и подписей вне JWT — key-generation-signature-verification.
Руководство по рабочему процессу
Сгенерируйте непроизводственный JWT с нужными issuer, audience, subject, сроком действия и дополнительными claims. Секрет храните только как тестовый материал и заранее запишите целевой алгоритм.
Декодируйте разрешенный образец или созданный fixture и отдельно рассмотрите header и payload. Проверьте временные claims и отметьте, что этот шаг не доказывает действительность подписи.
Передайте тот же контролируемый образец аудиторy, чтобы выявить риски алгоритма, статус подписи, истекшие или еще не действующие даты, отсутствие issuer или audience и имена чувствительных claims. Ключ добавляйте только с разрешения.
Обработайте только находки, относящиеся к цели теста, повторите аудит на замаскированном fixture и укажите, что принято, что требует изменения политики, а что осталось непроверенным из-за отсутствия ключа.
Выберите jwt-generator для предсказуемых claims, времени и алгоритма в тесте. Выберите jwt-decoder для разрешенного образца, если повторная генерация может скрыть исследуемое поведение.
jwt-decoder показывает header и payload, но не проверяет подпись. Для выводов о безопасности используйте jwt-decoder-security-auditor и передавайте секрет HS256 или открытый ключ RS256 только при наличии разрешения на проверку подписи.
Сохраните тип находки и имя claim, если они нужны для анализа, но скройте значения, связанные с пользователем, tenant, сессией, почтой или учетными данными. Декодированный payload закодирован в base64url, но не зашифрован.