ตัวถอดรหัสนี้รองรับ JWT แบบย่อสามส่วน รวมถึงโทเค็นที่คัดลอกมาพร้อมคำนำหน้า Authorization: Bearer ระบบจะตรวจโครงสร้าง แปลง JSON แบบ UTF-8 และแสดงช่วงเวลาที่โทเค็นใช้งานได้ โทเค็นของคุณอยู่ในเบราว์เซอร์และไม่ถูกอัปโหลด
ถอดรหัส JWT ออนไลน์
ทำงานในเบราว์เซอร์ทั้งหมด ไม่ต้องอัปโหลด ไม่ต้องสมัครสมาชิก
ตัวถอดรหัส JWT ทำอะไรได้บ้าง
ตัวถอดรหัส JWT จะแปลง header และ payload แบบ Base64URL ของ JSON Web Token ให้เป็น JSON ที่อ่านได้ วางโทเค็นเพื่อตรวจดู algorithm, claims และเวลา NumericDate เช่น exp, nbf และ iat การถอดรหัสทำในเบราว์เซอร์ แต่ไม่ได้ตรวจสอบ signature หรือยืนยันว่าโทเค็นเป็นของแท้
วิธีใช้งาน
- 1วาง JWT. คัดลอกโทเค็นแบบย่อหรือค่า Bearer ลงในช่องป้อนข้อมูล ตัวถอดรหัสจะอัปเดตทันที
- 2อ่าน header และ payload. ตรวจดู JSON ที่จัดรูปแบบแล้ว registered claims และเวลา UTC ที่อ่านเข้าใจง่าย
- 3ตรวจคำเตือน. ใช้สถานะเวลาและหมายเหตุด้านความปลอดภัยเป็นเบาะแสในการดีบัก แล้วตรวจสอบ signature ในแอปพลิเคชันของคุณ
- 4คัดลอกส่วนที่ต้องใช้. คัดลอก header, payload หรือส่วน signature ดิบที่ถอดรหัสแล้วไปใช้ดีบักและทำเอกสารในเครื่อง
เหมาะกับใคร
- นักพัฒนา API ตรวจหาสาเหตุของการยืนยันตัวตนล้มเหลวจาก issuer, audience, subject และ custom claims
- ทีม frontend ตรวจเวลาหมดอายุของ access token ระหว่างดีบักขั้นตอน refresh และ sign-in
- ผู้ตรวจสอบความปลอดภัย มองหาโทเค็นที่ไม่มีลายเซ็น algorithm ที่ไม่คาดคิด หรือ claims แบบ NumericDate ที่ผิดรูปก่อนตรวจสอบเชิงลึก
- วิศวกรซัพพอร์ต อ่านโทเค็นที่ปกปิดข้อมูลแล้วจากสภาพแวดล้อมทดสอบในเครื่อง โดยไม่ต้องเขียนสคริปต์ถอดรหัส
คำถามที่พบบ่อย
ตัวถอดรหัส JWT ใช้ฟรีไหม
ใช้ฟรี ไม่ต้องมีบัญชี และไม่จำกัดจำนวนครั้ง เครื่องมือทำงานในเบราว์เซอร์ คุณจึงตรวจโทเค็นสำหรับพัฒนาได้โดยไม่ต้องติดตั้งแพ็กเกจหรือส่งโทเค็นไปยัง API สำหรับถอดรหัส
JWT ของฉันถูกอัปโหลดหรือไม่
ไม่ การถอดรหัส header และ payload ทำด้วย JavaScript ในเบราว์เซอร์ เครื่องมือไม่อัปโหลดโทเค็นไปประมวลผล อย่างไรก็ตาม อย่าแชร์ production access token ในภาพหน้าจอ ticket หรือข้อความ เพราะผู้ที่ได้ bearer token ที่ยังใช้งานอยู่อาจนำไปใช้ได้
ถอดรหัส JWT ขนาดใหญ่ได้แค่ไหน
ตัวถอดรหัสไม่ได้ตั้งขีดจำกัดจำนวนอักขระ แต่เบราว์เซอร์ proxy และ application server มักจำกัดขนาด header ในการใช้งานจริง โทเค็นที่ใหญ่มากอาจล้มเหลวก่อนถึงแอปพลิเคชัน จึงควรเก็บ JWT claims ในระบบจริงให้กะทัดรัดและไม่ฝังข้อมูลโปรไฟล์หรือสิทธิ์จำนวนมาก
การถอดรหัส JWT ตรวจสอบ signature ด้วยไหม
ไม่ การถอดรหัสเผยเพียง JSON ที่ถูก encode ไว้ การตรวจสอบ signature ต้องใช้ key ที่ถูกต้อง algorithm ที่อนุญาต และการตรวจ claims เช่น issuer กับ audience ในแอปพลิเคชัน อย่าถือว่าโทเค็นที่ถอดรหัสแล้วเป็นของแท้จนกว่าระบบที่รับโทเค็นจะตรวจครบ
จะตรวจได้อย่างไรว่า JWT หมดอายุแล้ว
อ่าน claim exp เป็น NumericDate ซึ่งนับเป็นวินาทีจาก Unix epoch ห้ามรับโทเค็นเมื่อถึงหรือเลยเวลานั้น ตัวถอดรหัสจะแปลง exp เป็น UTC และเทียบกับนาฬิกาปัจจุบันของเบราว์เซอร์ แต่เวลาของ server ยังเป็นเกณฑ์สุดท้าย
ทุกคนถอดรหัส payload ของ JWT ได้ไหม
โดยทั่วไป ใครก็ตามที่มี JWT แบบลงลายเซ็นมาตรฐานจะถอดรหัส header และ payload ได้ เพราะ Base64URL ไม่ได้ซ่อนเนื้อหา อย่าใส่รหัสผ่าน secret หรือข้อมูลส่วนบุคคลที่ไม่จำเป็นใน claims ส่วนโทเค็น JWE ที่เข้ารหัสลับมีห้าส่วนและไม่อยู่ในขอบเขตของตัวถอดรหัสนี้
ทำไมตัวถอดรหัสจึงเตือนว่า timestamp ไม่ถูกต้อง
RFC 7519 กำหนดให้ exp, nbf และ iat เป็นค่า NumericDate ซึ่งเป็นตัวเลข JSON ที่นับวินาทีจาก 1970-01-01T00:00:00Z หากใช้ string ตัวเลขที่ไม่ถูกต้อง หรือค่ามิลลิวินาที วันที่อาจคลาดเคลื่อนและไลบรารี JWT ที่เข้มงวดอาจปฏิเสธโทเค็น