Fără încărcare, 100% local, fără cont

Decodificator JWT

Lipiți un JWT pentru a-i vedea antetul, payload-ul și expirarea. Niciun token nu este trimis nicăieri. Semnătura NU este verificată, folosiți doar pentru inspecție.

Cum funcționează Decodificator JWT

JWT Decoder împarte un JSON Web Token în cele trei părți ale sale, header, payload și semnătura, și afișează header-ul și payload-ul ca JSON formatat. Decodarea se face local în browser prin decodarea base64url a fiecărei părți: tokenul dumneavoastră nu este trimis niciodată vreunui server. Unealta nu efectuează verificarea semnăturii; doar vă arată ce se află în claims-urile tokenului.

Această distincție contează pentru securitate: vederea unui JWT decodat vă spune ce claims conține (ID utilizator, expirare, roluri, domenii de aplicare) dar nu confirmă că tokenul a fost emis de o autoritate legitimă sau nu a fost alterat. Verificarea semnăturii necesită cheia publică a emitentului sau secretul partajat, pe care nu ar trebui să le lipiți niciodată într-o unealtă publică. Folosiți acest decodor doar pentru inspecție și depanare.

Cum se folosește Decodificator JWT, pas cu pas

  1. Lipiți șirul JWT complet (trei segmente base64url separate prin puncte) în câmpul de intrare.
  2. Secțiunile header și payload apar instantaneu ca JSON formatat.
  3. Verificați câmpul 'exp' din payload pentru a vedea timestamp-ul de expirare (secunde Unix epoch).
  4. Segmentul de semnătură este afișat ca atare; această unealtă nu îl verifică.

Cazuri de utilizare frecvente

  • Un dezvoltator care depanateste o problema de autentificare trebuie să citească claims-urile dintr-un JWT pentru a confirmă că domeniile de aplicare și rolurile corecte sunt prezente.
  • Un inginer QA verifică câmpul 'exp' al unui token de acces pentru a confirmă că expirarea este setată la durata așteptată.
  • Un analist de securitate inspectează un JWT de la un serviciu extern pentru a înțelege ce date de utilizator encodează înainte de a-l accepta.
  • Un inginer backend depanatează o eroare 401 verificând dacă claims-ul 'aud' (audiență) al tokenului corespunde identificatorului API așteptat.

Întrebări frecvente

Verifică această unealtă semnătura JWT?

Nu. Unealta doar decodează base64url segmentele de header și payload pentru a le afișa conținuturile ca JSON. Verificarea semnăturii necesită cheia secretă sau cheia publică a emitentului, pe care nu ar trebui să le lipești aici. Un payload decodat care pare valid poate totuși să aibă o semnătură invalidă; verifică întotdeauna semnătura pe server folosind o bibliotecă JWT de încredere.

Este tokenul JWT transmis vreunui server când îl lipesc aici?

Nu. Decodarea reprezintă trei apeluri la atob (sau TextDecoder pe octeti bruti) care rulează complet în motorul JavaScript al browserului. Nimic din ce lipești aici nu părăsește tabul de browser. Aceasta este singură modalitate sigură de a inspecta un JWT continand claims-uri private ale utilizatorilor: complet local, fără cerere de rețea.

Care este diferența dintre segmentele header, payload și semnătura?

Un JWT are trei segmente encodate base64url separate prin puncte. Header-ul identifică algoritmul folosit pentru a semna tokenul (de exemplu, HS256 sau RS256). Payload-ul conține claims-urile: fapte despre subiect și metadate suplimentare (expirare, emitent, audiență, claims personalizate). Semnătura este o valoare criptografică calculată din header și payload folosind cheia emitentului; ea permite destinatarului să verifice ca tokenul nu a fost alterat.

Ce înseamnă 'exp' în payload?

Claim-ul „exp” este timpul de expirare al tokenului, exprimat ca timestamp Unix (secunde întregi de la 1 ianuarie 1970 UTC). Dacă timpul curent este mai mare decât „exp”, tokenul a expirat și ar trebui respins de orice server care îl validează. Acest instrument afișează valoarea numerică brută; o puteți converti folosind instrumentul de timestamp de pe acest site. Eticheta expirat sau valid compară acel număr cu ceasul propriului dumneavoastră dispozitiv, astfel încât un dispozitiv cu ora greșită va judeca greșit și tokenul. Este o indicație, niciodată un substitut pentru serverul care verifică efectiv semnătura.

Pot decoda un token opac sau de referință cu această unealtă?

Nu. Tokenele opace (uneori numite tokene de referință) sunt șiruri aleatoare care nu transporta date de utilizator ele însele; trebuie trimise la endpoint-ul de introspecare al emitentului pentru a recupera claims-urile asociate. Această unealtă funcționează doar cu JWT-uri autonome în formatul standard cu trei părți.