作業と信頼を分ける
生成、ハッシュ、デコードは、身元、認可、暗号化を証明しません。信頼は所有システムで判断します。
一意のパスワード
暗号学的乱数でローカル生成:1~50件、8~128文字。アカウントごとに1つ、マネージャーと MFA を使います。推定強度は使い回しやフィッシングを評価しません。
完全性のためのハッシュ
ローカル:テキスト2 MB、ファイル200 MB、SHA-1/256/384/512。完全なダイジェストを信頼できる値と比較します。ハッシュは暗号化でも単独の作成者証明でもありません。
未検証 JWT
ヘッダー、ペイロード、署名、時刻情報を表示しますが、署名、発行者、対象者、アルゴリズム、失効、権限は検証しません。有効という表示は、`exp` とローカル時刻を比較した結果にすぎません。
ローカル利用
データはブラウザ内ですが、クリップボード、拡張機能、画面、端末も重要です。マスク済みサンプルを使い、露出した秘密はローテーションします。
よくある質問
強度が高ければアカウントは安全ですか?
いいえ。一意性、保存、アカウント管理も重要です。
デコード済み JWT は認可できますか?
いいえ。アプリが検証する必要があります。