Bez przesyłania, 100% lokalnie, bez konta

Dekoder JWT

Wklej JWT, aby zobaczyć jego nagłówek, ładunek i datę wygaśnięcia. Żaden token nie jest nigdzie wysyłany. Podpis NIE jest weryfikowany, używaj tylko do inspekcji.

Jak działa Dekoder JWT

Dekoder JWT dzieli token sieciowy JSON na trzy części: nagłówek, ładunek i podpis, a następnie wyświetla nagłówek i ładunek jako sformatowany JSON. Dekodowanie odbywa się lokalnie w przeglądarce przez dekodowanie base64url każdej części: Twój token nigdy nie jest wysyłany na żaden serwer. Narzędzie nie przeprowadza weryfikacji podpisu; pokazuje tylko to, co jest wewnątrz twierdzeń tokena.

Ta różnica ma znaczenie dla bezpieczeństwa: wyświetlenie zdekodowanego JWT mówi Ci, jakie twierdzenia zawiera (identyfikator użytkownika, wygaśnięcie, role, zakresy), ale nie potwierdza, że token został wydany przez wiarygodną instancję lub nie został zmodyfikowany. Weryfikacja podpisu wymaga publicznego klucza lub wspólnego tajnego klucza wydawcy, których nigdy nie powinieneś wklejać do publicznego narzędzia. Używaj tego dekodera wyłącznie do inspekcji i debugowania.

Dekoder JWT: instrukcja krok po kroku

  1. Wklej pełny ciąg JWT (trzy segmenty base64url oddzielone kropkami) do pola wejściowego.
  2. Sekcje nagłówka i ładunku pojawiają się natychmiast jako sformatowany JSON.
  3. Sprawdź pole „exp” w ładunku, aby zobaczyć znacznik czasu wygaśnięcia (sekundy Unix epoch).
  4. Segment podpisu jest wyświetlany bez zmian; to narzędzie go nie weryfikuje.

Typowe zastosowania

  • Programista debugujący problem z uwierzytelnianiem musi odczytać twierdzenia wewnątrz JWT, aby potwierdzić, że prawidłowe zakresy i role są obecne.
  • Inżynier QA sprawdza pole „exp” tokena dostępu, aby potwierdzić, że wygaśnięcie jest ustawione na oczekiwany czas trwania.
  • Recenzent bezpieczeństwa sprawdza JWT z zewnętrznej usługi, aby zrozumieć, jakie dane użytkownika koduje, zanim go zaakceptuje.
  • Inżynier backendowy rozwiązuje problem błędu 401, sprawdzając, czy twierdzenie „aud” (audience) tokena odpowiada oczekiwanemu identyfikatorowi API.

Często zadawane pytania

Czy to narzędzie weryfikuje podpis JWT?

Nie. Narzędzie tylko dekoduje base64url segmenty nagłówka i ładunku, aby wyświetlić ich zawartość jako JSON. Weryfikacja podpisu wymaga tajnego lub publicznego klucza wydawcy, którego nie powinieneś tu wklejać. Ładunek wyglądający na poprawny może nadal mieć nieprawidłowy podpis; zawsze weryfikuj podpis po stronie serwera za pomocą zaufanej biblioteki JWT.

Czy mój token JWT jest przesyłany na serwer, gdy go tu wklejam?

Nie. Dekodowanie to trzy wywołania atob (lub TextDecoder na surowych bajtach) działające całkowicie w silniku JavaScript przeglądarki. Nic z tego co tu wklejasz, nie opuszcza karty przeglądarki. To jedyny bezpieczny sposób inspekcji JWT zawierającego prywatne twierdzenia użytkownika: całkowicie lokalnie, bez żądania sieciowego.

Jaka jest różnica między segmentami nagłówka, ładunku i podpisu?

JWT składa się z trzech segmentów zakodowanych w base64url, oddzielonych kropkami. Nagłówek identyfikuje algorytm używany do podpisania tokena (np. HS256 lub RS256). Ładunek zawiera twierdzenia: fakty dotyczące podmiotu i dodatkowe metadane (wygaśnięcie, wydawca, odbiorca, niestandardowe twierdzenia). Podpis to wartość kryptograficzna obliczona z nagłówka i ładunku przy użyciu klucza wydawcy; to on pozwala odbiorcy zweryfikować, że token nie został zmieniony.

Co oznacza „exp” w ładunku?

Twierdzenie „exp” to czas wygaśnięcia tokena, wyrażony jako znacznik czasu Unix (liczba całkowita sekund od 1 stycznia 1970 UTC). Jeśli bieżący czas jest większy niż „exp”, token wygasł i powinien być odrzucony przez każdy weryfikujący go serwer. To narzędzie pokazuje surową wartość liczbową; możesz ją przekonwertować za pomocą narzędzia znacznika czasu na tej stronie. Odznaka wygasły/ważny porównuje tę liczbę z zegarem Twojego własnego urządzenia, więc źle ustawiony zegar oceni token równie źle. To wskazówka, nigdy nie substytut serwera, który faktycznie weryfikuje podpis.

Czy mogę zdekodować nieprzezroczysty lub referencyjny token tym narzędziem?

Nie. Nieprzezroczyste tokeny (czasami zwane tokenami referencyjnymi) to losowe ciągi, które same w sobie nie zawierają danych użytkownika; muszą być wysyłane do punktu końcowego introspekcji wydawcy w celu pobrania powiązanych twierdzeń. To narzędzie działa tylko z samodzielnymi JWT w standardowym trójczłonowym formacie.