Dekooder võtab vastu kolmeosalise kompaktse JWT, ka Authorization: Bearer prefiksiga kopeeritud tokeni. See kontrollib struktuuri, parsib UTF-8 JSON-i ja näitab tokeni praegust ajavahemikku. Token jääb brauserisse ja seda ei laadita üles.
Tasuta JWT dekooder
Töötab täielikult sinu brauseris - midagi ei laadita üles, kontot pole vaja.
Mida JWT dekooder teeb?
JWT dekooder muudab JSON Web Tokeni Base64URL headeri ja payloadi loetavaks JSON-iks. Kleebi token, et vaadata algoritmi, claime ja NumericDate väärtusi, nagu exp, nbf ja iat. Dekodeerimine toimub brauseris, kuid ei kontrolli tokeni allkirja ega ehtsust.
Kuidas kasutada
- 1Kleebi JWT. Kopeeri sisendisse kompaktne token või Bearer-väärtus. Dekooder uueneb kohe.
- 2Vaata headerit ja payloadi. Kontrolli vormindatud JSON-i, registreeritud claime ning loetavaid UTC kuupäevi ja kellaaegu.
- 3Kontrolli hoiatusi. Kasuta ajaolekut ja turvamärkusi silumisvihjetena, seejärel kontrolli allkirja oma rakenduses.
- 4Kopeeri vajalik osa. Kopeeri dekodeeritud header, payload või töötlemata allkirjasegment kohalikuks silumiseks ja dokumenteerimiseks.
Kellele see sobib
- API arendajatele, kes otsivad autentimisvea põhjust issueri, audiencei, subjecti ja kohandatud claimide abil.
- Frontend-tiimidele, kes kontrollivad refresh- ja sign-in-voogude silumisel access tokeni aegumist.
- Turvaspetsialistidele, kes leiavad enne põhjalikumat kontrolli allkirjastamata tokeni, ootamatu algoritmi või vigase NumericDate claimi.
- Kasutajatoe tiimidele, kes loevad kohalikust testkeskkonnast peidetud andmetega tokenit ilma dekodeerimisskripti kirjutamata.
Korduvad küsimused
Kas JWT dekooder on tasuta?
Jah. JWT dekooder on tasuta, ei nõua kontot ja sellel pole kasutuspiirangut. See töötab kohalikult brauseris, nii et arendustokeneid saab vaadata paketti paigaldamata ja tokenit dekodeerimis-API-sse saatmata.
Kas minu JWT laaditakse üles?
Ei. Header ja payload dekodeeritakse JavaScriptiga brauseris. Tööriist ei laadi tokenit töötlemiseks üles. Ära siiski jaga aktiivseid production access tokeneid kuvatõmmistel, piletites ega sõnumites, sest kehtiva bearer tokeni saanud inimene võib seda kasutada.
Kui suurt JWT-d saab dekodeerida?
Dekooderil pole kunstlikku tähemärgipiirangut, kuid brauserid, proxyd ja rakendusserverid piiravad sageli headeri suurust. Väga suur token võidakse tagasi lükata enne rakenduseni jõudmist, seega hoia production JWT claimid lühikesed.
Kas JWT dekodeerimine kontrollib allkirja?
Ei. Dekodeerimine näitab ainult kodeeritud JSON-i. Allkirja kontrollimiseks on vaja õiget võtit, lubatud algoritmi ning claimide, nagu issuer ja audience, kontrolli. Ära pea dekodeeritud tokenit ehtsaks enne, kui vastuvõttev süsteem on need kontrollid teinud.
Kuidas kontrollida, kas JWT on aegunud?
Loe claimi exp NumericDate väärtusena ehk sekunditena Unixi epohhist. Tokenit ei tohi sel ajal ega hiljem vastu võtta. Dekooder teisendab exp väärtuse UTC-ajaks ja võrdleb seda brauseri kellaga, kuid server jääb otsustavaks.
Kas igaüks saab JWT payloadi dekodeerida?
Igaüks, kellel on tavaline allkirjastatud JWT, saab enamasti selle headeri ja payloadi dekodeerida, sest Base64URL ei peida sisu. Ära pane claimidesse paroole, saladusi ega tarbetuid isikuandmeid. Krüptitud JWE tokenil on viis segmenti ja see dekooder seda ei toeta.
Miks näitab dekooder vigase timestampi hoiatust?
RFC 7519 määratleb exp, nbf ja iat kui NumericDate väärtused: JSON-arvud sekunditega alates 1970-01-01T00:00:00Z. Tekst, vigane arv või millisekundiväärtus võib näidata eksitavat kuupäeva ja range JWT teek võib selle tagasi lükata.