CanDoYa
LT

Nemokamas JWT dekoderis

Veikia tik jūsų naršyklėje - nieko neįkeliama, registracija nereikalinga.

Įklijuokite tokeną dekodavimuiČia bus rodomi header, payload, laiko reikšmės ir parašo segmentas.
Dalintis šiuo įrankiu

Ką daro JWT dekoderis?

JWT dekoderis paverčia JSON Web Token Base64URL header ir payload į skaitomą JSON. Įklijuokite tokeną ir peržiūrėkite algoritmą, claimus bei NumericDate reikšmes, pavyzdžiui, exp, nbf ir iat. Dekodavimas vyksta naršyklėje, tačiau nepatvirtina tokeno parašo ar autentiškumo.

Kaip naudotis

  1. 1Įklijuokite JWT. Nukopijuokite kompaktišką tokeną arba Bearer reikšmę į lauką. Dekoderis atsinaujins iškart.
  2. 2Perskaitykite header ir payload. Peržiūrėkite suformatuotą JSON, registruotus claimus ir skaitomas UTC datas bei laikus.
  3. 3Patikrinkite įspėjimus. Laiko būseną ir saugumo pastabas naudokite kaip derinimo užuominas, tada parašą patikrinkite savo programoje.
  4. 4Nukopijuokite tai, ko reikia. Nukopijuokite dekoduotą header, payload arba neapdorotą parašo segmentą vietiniam derinimui ir dokumentacijai.

Kam pravers

Dekoderis priima kompaktišką trijų dalių JWT, įskaitant tokenus, nukopijuotus su Authorization: Bearer priešdėliu. Jis patikrina struktūrą, išanalizuoja UTF-8 JSON ir parodo dabartinį tokeno laiko intervalą. Tokenas lieka naršyklėje ir nėra niekur įkeliamas.

DUK

Ar JWT dekoderis yra nemokamas?

Taip. JWT dekoderis yra nemokamas, nereikalauja paskyros ir neturi naudojimo limito. Jis veikia naršyklėje, todėl kūrimo tokenus galite peržiūrėti neįdiegę paketo ir nesiųsdami jų į dekodavimo API.

Ar mano JWT įkeliamas į serverį?

Ne. Header ir payload dekoduojami naršyklėje naudojant JavaScript. Įrankis nesiunčia tokeno apdoroti. Vis dėlto nesidalykite aktyviais produkciniais access tokenais ekrano nuotraukose, užklausose ar žinutėse, nes galiojantį bearer tokeną gavęs asmuo gali jį panaudoti.

Kokio dydžio JWT galiu dekoduoti?

Dekoderis netaiko dirbtinio simbolių limito, tačiau naršyklės, proxy ir programų serveriai dažnai riboja header dydį. Labai didelis tokenas gali būti atmestas dar nepasiekęs programos, todėl produkcinius JWT claimus laikykite trumpus.

Ar JWT dekodavimas patikrina jo parašą?

Ne. Dekodavimas tik parodo užkoduotą JSON. Parašui patikrinti reikia tinkamo rakto, leidžiamo algoritmo ir tokių claimų kaip issuer bei audience patikrų. Nelaikykite dekoduoto tokeno autentišku, kol priimanti sistema neatliko šių patikrų.

Kaip patikrinti, ar JWT nebegalioja?

Claim exp skaitykite kaip NumericDate sekundėmis nuo Unix epochos. Tuo metu ir vėliau tokenas neturi būti priimamas. Dekoderis konvertuoja exp į UTC ir palygina su naršyklės laikrodžiu, tačiau galutinį sprendimą priima serveris.

Ar bet kas gali dekoduoti JWT payload?

Standartinį pasirašytą JWT turintis žmogus paprastai gali dekoduoti jo header ir payload, nes Base64URL neslepia turinio. Į claimus nedėkite slaptažodžių, paslapčių ar nereikalingų asmens duomenų. Šifruoti JWE tokenai turi penkis segmentus ir čia nepalaikomi.

Kodėl dekoderis rodo netinkamo timestamp įspėjimą?

RFC 7519 apibrėžia exp, nbf ir iat kaip NumericDate reikšmes: JSON skaičius, nurodančius sekundes nuo 1970-01-01T00:00:00Z. Tekstas, netinkamas skaičius ar milisekundžių reikšmė gali parodyti klaidingą datą ir būti atmesta griežtos JWT bibliotekos.