Tiada muat naik, 100% setempat, tiada akaun

Penyahkod JWT

Tampal JWT untuk melihat pengepala, muatan dan tamat tempohnya. Tiada token dihantar ke mana-mana. Tandatangan TIDAK disahkan, guna hanya untuk pemeriksaan.

Cara Penyahkod JWT berfungsi

JWT Decoder membahagi Token Web JSON kepada tiga bahagiannya, pengepala, muatan, dan tandatangan, dan memaparkan pengepala dan muatan sebagai JSON yang diformat. Penyahkodan dilakukan secara setempat dalam pelayar dengan menyahkodkan setiap bahagian secara base64url: token anda tidak pernah dihantar ke mana-mana pelayan. Alat ini tidak melakukan pengesahan tandatangan; ia hanya menunjukkan kepada anda apa yang terdapat dalam tuntutan token.

Perbezaan ini penting untuk keselamatan: melihat JWT yang dinyahkodkan memberitahu anda tuntutan yang dikandunginya (ID pengguna, tamat tempoh, peranan, skop) tetapi tidak mengesahkan bahawa token dikeluarkan oleh pihak berkuasa yang sah atau tidak pernah diubah. Pengesahan tandatangan memerlukan kunci awam atau rahsia kongsi pengeluar, yang tidak seharusnya anda tampal ke dalam alat awam. Gunakan penyahkod ini untuk pemeriksaan dan penyahpepijatan sahaja.

Cara menggunakan Penyahkod JWT, langkah demi langkah

  1. Tampal rentetan JWT penuh (tiga segmen base64url yang dipisahkan titik) ke dalam medan input.
  2. Bahagian pengepala dan muatan muncul serta-merta sebagai JSON yang diformat.
  3. Semak medan 'exp' dalam muatan untuk melihat cap masa tamat tempoh (saat epoch Unix).
  4. Segmen tandatangan dipaparkan apa adanya; alat ini tidak mengesahkannya.

Kes penggunaan biasa

  • Pembangun yang menyahpepijat masalah pengesahan perlu membaca tuntutan di dalam JWT untuk mengesahkan bahawa skop dan peranan yang betul ada.
  • Jurutera QA menyemak medan 'exp' token akses untuk mengesahkan bahawa tamat tempoh ditetapkan kepada tempoh yang dijangkakan.
  • Pengulas keselamatan memeriksa JWT dari perkhidmatan pihak ketiga untuk memahami data pengguna yang dikodkannya sebelum menerimanya.
  • Jurutera bahagian belakang menyahpepijat ralat 401 dengan menyemak sama ada tuntutan 'aud' (penonton) token sepadan dengan pengecam API yang dijangkakan.

Soalan lazim

Adakah alat ini mengesahkan tandatangan JWT?

Tidak. Alat ini hanya menyahkodkan base64url segmen pengepala dan muatan untuk memaparkan kandungannya sebagai JSON. Pengesahan tandatangan memerlukan kunci rahsia atau kunci awam pengeluar, yang tidak sepatutnya anda tampal di sini. Muatan yang dinyahkodkan yang kelihatan sah masih boleh mempunyai tandatangan yang tidak sah; sentiasa sahkan tandatangan di sisi pelayan menggunakan pustaka JWT yang dipercayai.

Adakah token JWT saya dihantar ke mana-mana pelayan apabila saya menampalnya di sini?

Tidak. Penyahkodan adalah tiga panggilan kepada atob (atau TextDecoder pada bait mentah) yang berjalan sepenuhnya dalam enjin JavaScript pelayar. Tiada apa yang anda tampal di sini meninggalkan tab pelayar anda. Ini adalah satu-satunya cara selamat untuk memeriksa JWT yang mengandungi tuntutan pengguna peribadi: sepenuhnya setempat, tiada permintaan rangkaian.

Apakah perbezaan antara segmen pengepala, muatan, dan tandatangan?

JWT mempunyai tiga segmen yang dikodkan base64url yang dipisahkan oleh titik. Pengepala mengenal pasti algoritma yang digunakan untuk menandatangani token (contohnya, HS256 atau RS256). Muatan mengandungi tuntutan: fakta tentang subjek dan metadata tambahan (tamat tempoh, pengeluar, penonton, tuntutan tersuai). Tandatangan adalah nilai kriptografi yang dikira dari pengepala dan muatan menggunakan kunci pengeluar; ia yang membolehkan penerima mengesahkan token tidak diubah.

Apakah maksud 'exp' dalam muatan?

Tuntutan 'exp' adalah masa tamat tempoh token, dinyatakan sebagai cap masa Unix (saat integer sejak 1 Januari 1970 UTC). Jika masa semasa lebih besar daripada 'exp', token sudah tamat tempoh dan harus ditolak oleh mana-mana pelayan yang mengesahkannya. Alat ini menunjukkan nilai berangka mentah; anda boleh menukarnya menggunakan alat cap masa di laman ini. Lencana tamat tempoh atau sah membandingkan nombor itu dengan jam pada peranti anda sendiri, jadi mesin yang jamnya tidak tepat turut akan menilai token itu dengan salah. Ia adalah petunjuk sahaja, bukan pengganti kepada pelayan yang sebenarnya mengesahkan tandatangan.

Bolehkah saya menyahkodkan token legap atau token rujukan dengan alat ini?

Tidak. Token legap (kadangkala dipanggil token rujukan) adalah rentetan rawak yang tidak membawa data pengguna sendiri; ia mesti dihantar ke titik akhir introspeksi pengeluar untuk mendapatkan tuntutan yang berkaitan. Alat ini hanya berfungsi dengan JWT yang mengandungi sendiri dalam format tiga bahagian standard.