CanDoYa
FIL

Libreng JWT Decoder

Tumatakbo nang buo sa iyong browser - walang upload, walang sign-up.

Mag-paste ng token para i-decodeDito lalabas ang header, payload, timestamps at signature segment.
Ibahagi ang tool na ito

Ano ang ginagawa ng JWT decoder?

Ginagawang nababasang JSON ng JWT decoder ang Base64URL header at payload ng isang JSON Web Token. Mag-paste ng token para masuri ang algorithm, claims at mga NumericDate timestamp gaya ng exp, nbf at iat. Sa browser mo nangyayari ang decoding, pero hindi nito bine-verify ang pirma o authenticity ng token.

Paano gamitin

  1. 1I-paste ang JWT. Maglagay ng compact token o Bearer value sa input. Agad nag-a-update ang decoder.
  2. 2Basahin ang header at payload. Suriin ang naka-format na JSON, registered claims at madaling basahing UTC timestamps.
  3. 3Tingnan ang mga babala. Gamitin ang time status at security notes bilang clue sa pagde-debug, pagkatapos ay i-verify ang pirma sa application mo.
  4. 4Kopyahin ang kailangan mo. Kopyahin ang decoded header, payload o raw signature segment para sa lokal na pagde-debug at documentation.

Para kanino ito

Tumatanggap ang decoder na ito ng compact JWT na may tatlong bahagi, kasama ang token na kinopya na may Authorization: Bearer prefix. Sinusuri nito ang structure, pina-parse ang UTF-8 JSON at ipinapakita ang kasalukuyang time window ng token. Nananatili sa browser ang token mo at hindi ito ina-upload.

FAQ

Libre ba ang JWT decoder?

Oo. Libre ang JWT decoder, hindi kailangan ng account at walang limitasyon sa paggamit. Lokal itong tumatakbo sa browser mo, kaya masusuri mo ang development tokens nang hindi nag-i-install ng package o nagpapadala ng token sa decoding API.

Ina-upload ba ang JWT ko?

Hindi. Sa browser mo nangyayari ang pag-decode ng header at payload gamit ang JavaScript. Hindi ina-upload ng tool ang token para iproseso. Gayunman, huwag magbahagi ng production access token sa screenshot, ticket o message dahil maaaring magamit ng sinumang makakuha ng live bearer token.

Gaano kalaking JWT ang puwede kong i-decode?

Walang artipisyal na character limit ang decoder, pero karaniwang may praktikal na header limit ang mga browser, proxy at application server. Maaaring pumalya ang napakalaking token bago pa umabot sa application, kaya panatilihing maikli ang production JWT claims at huwag magsama ng malalaking profile o permission data.

Vine-verify ba ng pag-decode ng JWT ang pirma nito?

Hindi. Ipinapakita lang ng decoding ang naka-encode na JSON. Kailangan sa signature verification ang tamang key, pinapayagang algorithm at application checks para sa claims gaya ng issuer at audience. Huwag ituring na authentic ang decoded token hangga't hindi natatapos ng tumatanggap na system ang mga check na iyon.

Paano ko malalaman kung expired na ang JWT?

Basahin ang exp claim bilang NumericDate na sinusukat sa segundo mula sa Unix epoch. Hindi na dapat tanggapin ang token sa oras na iyon o pagkatapos nito. Kino-convert ng decoder na ito ang exp sa UTC at ikinukumpara ito sa kasalukuyang oras ng browser mo, pero ang server pa rin ang awtoridad.

Puwede bang i-decode ng kahit sino ang JWT payload?

Karaniwang puwedeng i-decode ng sinumang may standard signed JWT ang header at payload dahil hindi itinatago ng Base64URL ang laman. Huwag maglagay ng password, secret o hindi kailangang personal data sa claims. Limang segment ang encrypted JWE token at hindi ito sakop ng decoder na ito.

Bakit may invalid timestamp warning ang decoder?

Itinatakda ng RFC 7519 ang exp, nbf at iat bilang mga NumericDate value: mga JSON number na naglalaman ng segundo mula 1970-01-01T00:00:00Z. Maaaring magpakita ng maling petsa ang string, invalid na number o millisecond value at puwede itong tanggihan ng mahigpit na JWT library.