Žádné nahrávání, 100% lokálně, bez účtu

JWT dekodér

Vložte JWT a uvidíte jeho hlavičku, payload a expiraci. Žádný token se nikam neodesílá. Podpis se NEOVĚŘUJE, používejte jen pro náhled.

Jak JWT dekodér funguje

Dekodér JWT rozdělí JSON Web Token na jeho tři části, záhlaví, payload a podpis, a zobrazí záhlaví a payload jako formátovaný JSON. Dekódování se provádí lokálně v prohlížeči base64url-dekódováním každé části: váš token se nikdy neposílá na žádný server. Nástroj neprovádí ověření podpisu; zobrazuje pouze to, co je uvnitř claims tokenu.

Toto rozlišení je důležité pro bezpečnost: zobrazení dekódovaného JWT vám řekne, jaké claims obsahuje (ID uživatele, vypršení, role, rozsahy), ale nepotvrzuje, že token byl vydán legitimní autoritou nebo nebyl pozměněn. Ověření podpisu vyžaduje veřejný klíč nebo sdílené tajemství vydavatele, které byste nikdy neměli vkládat do veřejného nástroje. Tento dekodér používejte pouze pro kontrolu a ladění.

JWT dekodér: návod krok za krokem

  1. Vložte celý řetězec JWT (tři segmenty base64url oddělené tečkami) do vstupního pole.
  2. Části záhlaví a payloadu se okamžitě zobrazí jako formátovaný JSON.
  3. Zkontrolujte pole 'exp' v payloadu pro zobrazení časového razítka vypršení (sekundy Unixové epochy).
  4. Segment podpisu je zobrazen tak, jak je; tento nástroj ho neověřuje.

Časté případy použití

  • Vývojář ladící problém s autentizací potřebuje přečíst claims uvnitř JWT pro potvrzení, že jsou přítomny správné rozsahy a role.
  • QA inženýr zkontroluje pole 'exp' přístupového tokenu pro ověření, že vypršení je nastaveno na očekávanou dobu.
  • Bezpečnostní recenzent zkontroluje JWT ze služby třetí strany, aby porozuměl tomu, jaká uživatelská data kóduje, před jeho přijetím.
  • Back-end inženýr řeší chybu 401 kontrolou, zda claim 'aud' (audience) tokenu odpovídá očekávanému identifikátoru API.

Často kladené otázky

Ověřuje tento nástroj podpis JWT?

Ne. Nástroj pouze base64url-dekóduje segmenty záhlaví a payloadu pro zobrazení jejich obsahu jako JSON. Ověření podpisu vyžaduje tajný klíč nebo veřejný klíč vydavatele, který byste sem neměli vkládat. Dekódovaný payload, který vypadá platně, může stále mít neplatný podpis; vždy ověřujte podpis na straně serveru pomocí důvěryhodné knihovny JWT.

Přenáší se můj JWT token na server, když ho sem vložím?

Ne. Dekódování jsou tři volání atob (nebo TextDecoder na surových bajtech) běžící celé v JavaScriptovém enginu prohlížeče. Nic, co sem vložíte, neopustí záložku prohlížeče. To je jediný bezpečný způsob kontroly JWT obsahujícího soukromé uživatelské claims: zcela lokálně, bez síťového požadavku.

Jaký je rozdíl mezi segmenty záhlaví, payloadu a podpisu?

JWT má tři base64url-kódované segmenty oddělené tečkami. Záhlaví identifikuje algoritmus použitý k podepsání tokenu (například HS256 nebo RS256). Payload obsahuje claims: fakta o subjektu a další metadata (vypršení, vydavatel, audience, vlastní claims). Podpis je kryptografická hodnota vypočítaná ze záhlaví a payloadu pomocí klíče vydavatele; umožňuje příjemci ověřit, že token nebyl pozměněn.

Co znamená 'exp' v payloadu?

Claim 'exp' je čas vypršení platnosti tokenu, vyjádřený jako Unixové časové razítko (celočíselné sekundy od 1. ledna 1970 UTC). Pokud je aktuální čas větší než 'exp', token je expirovaný a jakýkoli server, který ho ověřuje, ho má odmítnout. Tento nástroj zobrazuje surovou číselnou hodnotu; pro její převod použijte nástroj časového razítka na tomto webu. Odznak platný/expirovaný porovnává toto číslo s hodinami na vašem vlastním zařízení, takže špatně nastavený stroj posoudí token také špatně. Jde o orientační ukazatel, nikdy ne o náhradu za server, který skutečně ověřuje podpis.

Mohu dekódovat neprůhledný nebo referenční token tímto nástrojem?

Ne. Neprůhledné tokeny (někdy nazývané referenční tokeny) jsou náhodné řetězce, které samy o sobě nenesou žádná uživatelská data; musí být odeslány na endpoint introspekce vydavatele pro získání asociovaných claims. Tento nástroj funguje pouze se samostatnými JWT ve standardním formátu tří částí.