JWT 보안 검사
알고리즘·서명·클레임·헤더 위험 4종 검사 및 약한 비밀키 브루트포스
—
JWT 보안 검사란?
JWT 디코더는 토큰을 읽을 수 있는 내용으로 되돌릴 뿐 아무런 검증도 하지 않습니다. 보안 검사는 실제로 비밀 키로 서명을 다시 계산하고 알고리즘, 클레임, 헤더 확장을 점검해 위조, 권한 상승, 주입이 가능한 지점을 찾아내고 각 항목에 대한 수정 방안을 제시합니다. 모든 연산은 이 브라우저에서 로컬로 수행되며 토큰은 업로드되지 않습니다.
검사 계층
알고리즘/alg가 none인 무서명, 알고리즘 누락 또는 미지원, 예상 알고리즘과의 불일치서명/HMAC 및 공개키 검증, 빈 서명, 짧은 비밀 키, 공개키를 HMAC 비밀 키로 쓰는 알고리즘 혼동클레임/exp, nbf, iat 시각 이상, iss와 aud 누락 또는 불일치, 민감 정보 노출헤더 확장/jku와 x5u 외부 키 주소, 내장 jwk 공개키, kid 주입, crit 확장 선언
주의· 이 도구는 직접 발급한 토큰을 자체 점검하기 위한 것입니다. 서명 검증과 약한 비밀 키 브루트포스는 모두 이 브라우저 안에서 수행되며 어떤 서버로도 데이터를 전송하지 않습니다.