Без качване, 100% локално, без акаунт

JWT декодер

Поставете JWT, за да видите заглавието, полезния товар и срока на валидност. Нито един токен не се изпраща никъде. Подписът НЕ се верифицира, използвайте само за проверка.

Как работи JWT декодер

JWT декодерът разделя JSON Web Token на трите му части, хедър, полезен товар и подпис, и показва хедъра и полезния товар като форматиран JSON. Декодирането се извършва локално в браузъра чрез base64url декодиране на всяка част: токенът ви никога не се изпраща на сървър. Инструментът не извършва проверка на подписа; той само показва какво се съдържа в заявките на токена.

Това разграничение е важно за сигурността: виждането на декодиран JWT ви казва какви заявки съдържа (потребителски ID, срок на валидност, роли, обхвати), но не потвърждава, че токенът е издаден от легитимен орган или не е бил манипулиран. Проверката на подписа изисква публичния ключ или споделената тайна на издателя, което никога не трябва да поставяте в публичен инструмент. Използвайте декодера само за инспекция и отстраняване на грешки.

Как да използвате JWT декодер, стъпка по стъпка

  1. Поставете пълния JWT низ (три base64url сегмента, разделени с точки) в полето за въвеждане.
  2. Хедърът и секциите с полезен товар се появяват незабавно като форматиран JSON.
  3. Проверете полето 'exp' в полезния товар, за да видите времевия печат за изтичане (Unix epoch секунди).
  4. Сегментът с подписа се показва такъв, какъвто е; инструментът не го верифицира.

Често срещани приложения

  • Разработчик, отстраняващ проблем с удостоверяването, трябва да прочете заявките в JWT, за да потвърди, че присъстват правилните обхвати и роли.
  • QA инженер проверява полето 'exp' на токен за достъп, за да потвърди, че изтичането е зададено за очакваната продължителност.
  • Проверяващ по сигурността инспектира JWT от услуга на трета страна, за да разбере какви потребителски данни кодира, преди да го приеме.
  • Бекенд инженер отстранява грешка 401, като проверява дали заявката 'aud' (аудитория) на токена съответства на очаквания API идентификатор.

Често задавани въпроси

Верифицира ли инструментът JWT подписа?

Не. Инструментът само base64url декодира хедъра и сегментите с полезен товар, за да покаже съдържанието им като JSON. Верификацията на подписа изисква тайния ключ или публичния ключ на издателя, който не трябва да поставяте тук. Декодиран полезен товар, изглеждащ валиден, може да има невалиден подпис; винаги верифицирайте подписа от страна на сървъра с доверена JWT библиотека.

Предава ли се JWT токенът ми на сървър, когато го поставя тук?

Не. Декодирането са три извиквания на atob (или TextDecoder върху необработените байтове), работещи изцяло в JavaScript двигателя на браузъра. Нищо, което поставите тук, не напуска раздела на браузъра. Това е единственият безопасен начин за инспектиране на JWT, съдържащ частни потребителски заявки: напълно локален, без мрежова заявка.

Каква е разликата между хедъра, полезния товар и сегментите с подписа?

JWT има три base64url кодирани сегмента, разделени с точки. Хедърът идентифицира алгоритъма, използван за подписване на токена (например HS256 или RS256). Полезният товар съдържа заявките: факти за субекта и допълнителни метаданни (изтичане, издател, аудитория, потребителски заявки). Подписът е криптографска стойност, изчислена от хедъра и полезния товар с ключа на издателя; той е, което позволява на получателя да провери дали токенът не е бил променен.

Какво означава 'exp' в полезния товар?

Заявката 'exp' е времето за изтичане на токена, изразено като Unix времеви печат (целочислени секунди от 1 януари 1970 г. UTC). Ако текущото време е по-голямо от 'exp', токенът е изтекъл и трябва да бъде отхвърлен от всеки сървър, валидиращ го. Инструментът показва необработената числова стойност; можете да я конвертирате с помощта на инструмента за времеви печат на сайта. Индикаторът „изтекъл“ или „валиден“ сравнява това число с часовника на вашето собствено устройство, така че машина с грешно зададен час ще прецени токена погрешно също. Това е индикация, никога заместител на сървъра, който реално валидира подписа.

Мога ли да декодирам непрозрачен или референтен токен с инструмента?

Не. Непрозрачните токени (понякога наречени референтни токени) са произволни низове, които самостоятелно не носят потребителски данни; трябва да се изпращат до крайната точка за интроспекция на издателя, за да се извлекат свързани заявки. Инструментът работи само с самосъдържащи се JWT в стандартния формат от три части.