CanDoYa
EL

Αποκωδικοποιητής JWT online

Λειτουργεί εξ ολοκλήρου στον browser σας - χωρίς μεταφόρτωση, χωρίς εγγραφή.

Επικολλήστε token για αποκωδικοποίησηΤο header, το payload, τα timestamps και το τμήμα υπογραφής θα εμφανιστούν εδώ.
Κοινοποιήστε αυτό το εργαλείο

Τι κάνει ένας αποκωδικοποιητής JWT;

Ένας αποκωδικοποιητής JWT μετατρέπει το header και το payload ενός JSON Web Token από Base64URL σε ευανάγνωστο JSON. Επικολλήστε ένα token για να δείτε το algorithm, τα claims και timestamps NumericDate όπως exp, nbf και iat. Η αποκωδικοποίηση γίνεται στον browser, αλλά δεν επαληθεύει την υπογραφή ή τη γνησιότητα του token.

Πώς λειτουργεί

  1. 1Επικολλήστε το JWT. Αντιγράψτε ένα compact token ή μια τιμή Bearer στο πεδίο εισαγωγής. Το αποτέλεσμα ενημερώνεται αμέσως.
  2. 2Διαβάστε το header και το payload. Ελέγξτε το μορφοποιημένο JSON, τα registered claims και τα ευανάγνωστα timestamps UTC.
  3. 3Ελέγξτε τις προειδοποιήσεις. Χρησιμοποιήστε τη χρονική κατάσταση και τις σημειώσεις ασφάλειας ως στοιχεία για debug και μετά επαληθεύστε την υπογραφή στην εφαρμογή σας.
  4. 4Αντιγράψτε ό,τι χρειάζεστε. Αντιγράψτε το αποκωδικοποιημένο header, το payload ή το ακατέργαστο τμήμα υπογραφής για τοπικό debug και τεκμηρίωση.

Σε ποιους απευθύνεται

Ο αποκωδικοποιητής δέχεται compact JWT τριών τμημάτων, ακόμη και token που έχουν αντιγραφεί με το πρόθεμα Authorization: Bearer. Ελέγχει τη δομή, διαβάζει JSON σε UTF-8 και επισημαίνει το τρέχον χρονικό παράθυρο του token. Το token μένει στον browser και δεν ανεβαίνει σε διακομιστή.

Συχνές ερωτήσεις

Είναι δωρεάν ο αποκωδικοποιητής JWT;

Ναι. Ο αποκωδικοποιητής JWT είναι δωρεάν, δεν απαιτεί λογαριασμό και δεν έχει όριο χρήσης. Τρέχει τοπικά στον browser, ώστε να ελέγχετε token ανάπτυξης χωρίς εγκατάσταση πακέτου και χωρίς αποστολή του token σε API αποκωδικοποίησης.

Ανεβαίνει κάπου το JWT μου;

Όχι. Η αποκωδικοποίηση του header και του payload γίνεται στον browser με JavaScript. Το εργαλείο δεν ανεβάζει το token για επεξεργασία. Παρ' όλα αυτά, μη μοιράζεστε access token παραγωγής σε screenshots, tickets ή μηνύματα, γιατί όποιος αποκτήσει ένα ενεργό bearer token ίσως μπορέσει να το χρησιμοποιήσει.

Πόσο μεγάλο JWT μπορώ να αποκωδικοποιήσω;

Ο αποκωδικοποιητής δεν βάζει τεχνητό όριο χαρακτήρων, όμως οι browser, οι proxy και οι διακομιστές εφαρμογών συχνά επιβάλλουν πρακτικά όρια στα headers. Πολύ μεγάλα token μπορεί να αποτύχουν πριν φτάσουν στην εφαρμογή, γι' αυτό κρατήστε τα claims των JWT παραγωγής μικρά και μην ενσωματώνετε ογκώδη δεδομένα προφίλ ή δικαιωμάτων.

Η αποκωδικοποίηση JWT επαληθεύει την υπογραφή;

Όχι. Η αποκωδικοποίηση απλώς εμφανίζει το κωδικοποιημένο JSON. Για την επαλήθευση της υπογραφής χρειάζονται το σωστό key, ένα επιτρεπόμενο algorithm και έλεγχοι της εφαρμογής για claims όπως issuer και audience. Μην θεωρείτε αυθεντικό ένα αποκωδικοποιημένο token πριν ολοκληρώσει αυτούς τους ελέγχους το σύστημα που το δέχεται.

Πώς ελέγχω αν ένα JWT έχει λήξει;

Διαβάστε το claim exp ως NumericDate σε δευτερόλεπτα από την εποχή Unix. Το token δεν πρέπει να γίνεται δεκτό σε εκείνη τη χρονική στιγμή ή αργότερα. Ο αποκωδικοποιητής μετατρέπει το exp σε UTC και το συγκρίνει με το τρέχον ρολόι του browser, αλλά ο χρόνος του διακομιστή παραμένει ο καθοριστικός.

Μπορεί οποιοσδήποτε να αποκωδικοποιήσει το payload ενός JWT;

Όποιος έχει ένα τυπικό υπογεγραμμένο JWT μπορεί συνήθως να αποκωδικοποιήσει το header και το payload, επειδή το Base64URL δεν κρύβει το περιεχόμενο. Μην βάζετε passwords, μυστικά ή περιττά προσωπικά δεδομένα στα claims. Τα κρυπτογραφημένα JWE token έχουν πέντε τμήματα και δεν καλύπτονται από αυτόν τον αποκωδικοποιητή.

Γιατί εμφανίζεται προειδοποίηση για μη έγκυρο timestamp;

Το RFC 7519 ορίζει τα exp, nbf και iat ως τιμές NumericDate: αριθμούς JSON που περιέχουν τα δευτερόλεπτα από το 1970-01-01T00:00:00Z. Ένα string, ένας μη έγκυρος αριθμός ή μια τιμή σε χιλιοστά του δευτερολέπτου μπορεί να δώσει παραπλανητική ημερομηνία και να απορριφθεί από αυστηρές βιβλιοθήκες JWT.