A dekódoló háromrészes, kompakt JWT-t fogad, beleértve az Authorization: Bearer előtaggal másolt tokeneket is. Ellenőrzi a szerkezetet, feldolgozza az UTF-8 JSON-t, és kiemeli a token aktuális időbeli érvényességét. A token a böngészőben marad, nem kerül feltöltésre.
Ingyenes JWT decoder
Teljesen a böngésződben fut - feltöltés és regisztráció nélkül.
Mire használható a JWT decoder?
A JWT decoder a JSON Web Token Base64URL-kódolású fejlécét és payloadját olvasható JSON-ná alakítja. Egy token beillesztése után megtekinthető az algoritmus, a claim-ek, valamint az exp, nbf és iat NumericDate időbélyeg. A dekódolás a böngészőben történik, de nem ellenőrzi a token aláírását vagy hitelességét.
Így működik
- 1Illessze be a JWT-t. Másoljon egy kompakt tokent vagy Bearer értéket a beviteli mezőbe. A dekódoló azonnal frissül.
- 2Olvassa el a fejlécet és a payloadot. Tekintse át a formázott JSON-t, a regisztrált claim-eket és a jól olvasható UTC időbélyegeket.
- 3Ellenőrizze a figyelmeztetéseket. Az időállapotot és a biztonsági megjegyzéseket használja hibakeresési támpontként, majd ellenőrizze az aláírást az alkalmazásában.
- 4Másolja ki, amire szüksége van. Helyi hibakereséshez vagy dokumentációhoz másolja ki a dekódolt fejlécet, payloadot vagy a nyers aláírási részt.
Kinek hasznos
- API-fejlesztők a kibocsátó, a célközönség, az alany és az egyedi claim-ek ellenőrzésével követhetik vissza a hitelesítési hibákat.
- Frontendcsapatok a frissítési és bejelentkezési folyamatok hibakeresése közben ellenőrizhetik a hozzáférési token lejáratát.
- Biztonsági ellenőrök a részletes hitelesítés előtt észrevehetik az aláíratlan tokeneket, a váratlan algoritmusokat vagy a hibás NumericDate claim-eket.
- Ügyféltámogatási mérnökök saját dekódoló szkript írása nélkül olvashatnak be egy maszkolt tokent a helyi tesztkörnyezetből.
Gyakori kérdések
Ingyenes a JWT decoder?
Igen. A JWT decoder ingyenes, nem kér fiókot, és nincs használati korlátja. Helyben, a böngészőben fut, így csomag telepítése és dekódoló API használata nélkül vizsgálhatók a fejlesztési tokenek.
Feltöltődik valahová a JWT-m?
Nem. A fejléc és a payload dekódolását a JavaScript a böngészőben végzi. Az eszköz nem tölti fel feldolgozásra a tokent. Éles hozzáférési tokent azonban ne osszon meg képernyőképen, hibajegyben vagy üzenetben, mert egy működő bearer token birtokosa hozzáférést szerezhet.
Mekkora JWT-t lehet dekódolni?
A dekódoló nem szab mesterséges karakterkorlátot, de a böngészők, proxyk és alkalmazásszerverek gyakran gyakorlati fejlécméret-korlátot alkalmaznak. A nagyon nagy token már az alkalmazás elérése előtt meghiúsulhat. Az éles JWT claim-jei ezért legyenek tömörek, és ne tartalmazzanak terjedelmes profil- vagy jogosultságadatokat.
A JWT dekódolása ellenőrzi az aláírást?
Nem. A dekódolás csak a kódolt JSON-t teszi láthatóvá. Az aláírás ellenőrzéséhez megfelelő kulcs, engedélyezett algoritmus, valamint a kibocsátóra és célközönségre vonatkozó alkalmazásoldali ellenőrzés kell. A dekódolt tokent addig ne tekintse hitelesnek, amíg a fogadó rendszer ezeket el nem végezte.
Hogyan ellenőrizhető, hogy lejárt-e a JWT?
Az exp claim egy NumericDate érték, amely a Unix-epoch óta eltelt másodperceket adja meg. A token ettől az időponttól kezdve nem fogadható el. A dekódoló UTC-re alakítja az exp értéket, és összeveti a böngésző aktuális órájával, de a szerver ideje a mérvadó.
Bárki dekódolhatja egy JWT payloadját?
A szabványos, aláírt JWT birtokában általában bárki dekódolhatja a fejlécet és a payloadot, mert a Base64URL nem rejti el a tartalmat. Ne kerüljön jelszó, titok vagy szükségtelen személyes adat a claim-ekbe. A titkosított JWE tokenek öt részből állnak, ezért nem tartoznak ennek a dekódolónak a körébe.
Miért jelenik meg érvénytelen időbélyegre utaló figyelmeztetés?
Az RFC 7519 az exp, nbf és iat értékeket NumericDate-ként határozza meg: olyan JSON-számként, amely az 1970-01-01T00:00:00Z óta eltelt másodperceket tartalmazza. Egy sztring, egy érvénytelen szám vagy egy ezredmásodperces érték félrevezető dátumot adhat, és a szigorú JWT-könyvtárak elutasíthatják.