Dekodētājs pieņem kompaktu trīs daļu JWT, arī tokenus, kas kopēti ar Authorization: Bearer prefiksu. Tas pārbauda struktūru, apstrādā UTF-8 JSON un parāda tokena pašreizējo laika logu. Tokens paliek pārlūkā un netiek augšupielādēts.
Bezmaksas JWT dekodētājs
Darbojas tikai tavā pārlūkā - bez augšupielādes un reģistrācijas.
Ko dara JWT dekodētājs?
JWT dekodētājs pārvērš JSON Web Token Base64URL header un payload lasāmā JSON formātā. Ielīmējiet tokenu, lai apskatītu algoritmu, claimus un NumericDate vērtības, piemēram, exp, nbf un iat. Dekodēšana notiek pārlūkā, taču tā nepārbauda tokena parakstu vai autentiskumu.
Kā lietot
- 1Ielīmējiet JWT. Ievades laukā iekopējiet kompaktu tokenu vai Bearer vērtību. Dekodētājs atjauninās uzreiz.
- 2Izlasiet header un payload. Apskatiet formatēto JSON, reģistrētos claimus un lasāmus UTC datumus un laikus.
- 3Pārbaudiet brīdinājumus. Izmantojiet laika statusu un drošības piezīmes kā atkļūdošanas norādes, pēc tam pārbaudiet parakstu savā lietotnē.
- 4Nokopējiet vajadzīgo. Lokālai atkļūdošanai un dokumentācijai nokopējiet dekodēto header, payload vai neapstrādāto paraksta segmentu.
Kam noder
- API izstrādātājiem, kuri meklē autentifikācijas kļūmju cēloni, pārbaudot issuer, audience, subject un pielāgotus claimus.
- Frontend komandām, kuras pārbauda access tokena derīguma beigas, atkļūdojot refresh un sign-in plūsmas.
- Drošības speciālistiem, kuri pirms dziļākas pārbaudes pamana neparakstītus tokenus, negaidītus algoritmus vai nederīgus NumericDate claimus.
- Atbalsta komandām, kuras lasa aizklātu tokenu no lokālas testa vides, nerakstot savu dekodēšanas skriptu.
Biežāk uzdotie jautājumi
Vai JWT dekodētājs ir bezmaksas?
Jā. JWT dekodētājs ir bezmaksas, tam nav vajadzīgs konts un nav lietošanas ierobežojuma. Tas darbojas lokāli pārlūkā, tāpēc izstrādes tokenus var pārbaudīt bez pakotnes instalēšanas vai nosūtīšanas uz dekodēšanas API.
Vai mans JWT tiek augšupielādēts?
Nē. Header un payload tiek dekodēti pārlūkā ar JavaScript. Rīks tokenu apstrādei neaugšupielādē. Tomēr nepublicējiet aktīvus produkcijas access tokenus ekrānuzņēmumos, pieteikumos vai ziņās, jo derīga bearer tokena ieguvējs var to izmantot.
Cik lielu JWT var dekodēt?
Dekodētājam nav mākslīga rakstzīmju limita, taču pārlūki, proxy un lietotņu serveri bieži ierobežo header izmēru. Ļoti liels tokens var tikt noraidīts, pirms tas sasniedz lietotni, tāpēc produkcijas JWT claimiem jābūt īsiem.
Vai JWT dekodēšana pārbauda parakstu?
Nē. Dekodēšana tikai parāda kodēto JSON. Paraksta pārbaudei vajadzīga pareizā atslēga, atļauts algoritms un tādu claimu kā issuer un audience pārbaudes. Neuzskatiet dekodētu tokenu par autentisku, kamēr sistēma nav pabeigusi šīs pārbaudes.
Kā pārbaudīt, vai JWT ir beidzies derīguma termiņš?
Lasiet claim exp kā NumericDate sekundēs kopš Unix laikmeta sākuma. Šajā brīdī un pēc tā tokenu nedrīkst pieņemt. Dekodētājs pārvērš exp par UTC un salīdzina ar pārlūka pulksteni, taču noteicošais ir serveris.
Vai jebkurš var dekodēt JWT payload?
Ikviens, kam ir standarta parakstīts JWT, parasti var dekodēt tā header un payload, jo Base64URL neslēpj saturu. Claimos neievietojiet paroles, noslēpumus vai liekus personas datus. Šifrētiem JWE tokeniem ir pieci segmenti, un šis dekodētājs tos neatbalsta.
Kāpēc dekodētājs rāda nederīga timestamp brīdinājumu?
RFC 7519 definē exp, nbf un iat kā NumericDate vērtības: JSON skaitļus ar sekundēm kopš 1970-01-01T00:00:00Z. Teksts, nederīgs skaitlis vai milisekunžu vērtība var parādīt maldinošu datumu, un stingra JWT bibliotēka to var noraidīt.