JWT-dekoodain
Pura JSON Web Token tarkastellaksesi sen otsaketta ja hyotykuormaa, luettavilla vanhenemis- ja myontamisajoilla. Toimii kokonaan selaimessasi; tokeneita ei koskaan ladata.
Liittyvat tyokalut
Nain kaytat tyokalua JWT-dekoodain
- 01
Liita JWT muodossa header.payload.signature.
- 02
Lue purettu otsake ja hyotykuorma muotoiltuna JSON:na.
- 03
Tarkista vanhenemis- ja myontamisajat seka onko token vanhentunut.
Mitä JWT-dekooderi näyttää
JSON Web Tokenissa on kolme pisteillä erotettua osaa: Base64URL-koodattu otsikko, Base64URL-koodattu hyötykuorma ja allekirjoitus. Tämä dekooderi jakaa ja purkaa kaksi ensimmäistä osaa välittömästi selaimessasi, jotta voit lukea, mitä merkki todella sisältää.
Yleisin käyttö on API:n palauttaman tunnuksen tarkastaminen: kuka sen on myöntänyt (iss), milloin se vanhenee (exp), mitä oikeuksia sillä on (laajuus tai roolit) ja onko se jo vanhentunut.
Kuinka dekoodaus toimii
Työkalu ottaa otsikon ja hyötykuorman segmentit ja purkaa niiden Base64URL-sisällön takaisin luettavaksi JSON:ksi. Mitään ei lähetetä minnekään: jakaminen ja dekoodaus tapahtuvat paikallisesti, kun liität tunnuksen.
Vanhenemisajan ja aikaleimien lukeminen
Vanheneminen näytetään luettavassa paikallisessa ajassa, ei raakana Unix-aikaleimana, joten näet yhdellä silmäyksellä, onko tunnus edelleen voimassa. Sama koskee muita aikavaatimuksia, kuten iat ja nbf, joista tulee päivämääriä, joita voit todella tulkita.
Dekoodaus ei varmista
Tämä työkalu purkaa ja näyttää, se ei tarkista allekirjoitusta salaiseen avaimeen. Kuka tahansa voi lukea JWT-hyötykuorman ilman avainta, koska vain allekirjoitus on suojattu, ei sisältö.
Allekirjoituksen vahvistamiseen tarvitset allekirjoituksen salaisuuden tai julkisen avaimen, jota ei tule koskaan syöttää selainpohjaiseen työkaluun. Älä liitä salaisuuksia tähän.
Yksityisyys
Tunnus ei koskaan poistu laitteestasi. Kaikki dekoodaus suoritetaan selaimessasi, joten mitään liittämistäsi ei ladata tai tallenneta.
Usein kysytyt kysymykset
Tarkistaako se allekirjoituksen?
Ei. Se purkaa ja nayttaa otsakkeen ja hyotykuorman. Allekirjoituksen tarkistus tarvitsee allekirjoitussalaisuuden tai julkisen avaimen, jota et tulisi liittaa mihinkaan verkkotyokaluun.
Mika ero on purkamisella ja tarkistamisella?
Purkaminen lukee Base64url-otsakkeen ja -hyotykuorman, joita ei ole salattu. Tarkistaminen laskee allekirjoituksen uudelleen avaimella todistaakseen, etta token on aito ja muuttumaton.
Onko turvallista liittaa tokenini tahan?
Purkaminen tapahtuu kokonaan selaimessasi, joten tokenia ei ladata. Silti käsittele eläviä tokeneita salaisuuksina ja vältä liittämästä niitä jaetuilla tietokoneilla.
Mita exp, iat ja nbf tarkoittavat?
Ne ovat vakioväitteita: iat on myontamishetki, nbf on ei-voimassa-ennen, ja exp on vanhenemisaika. Dekoodain muuntaa nama Unix-aikaleimat luettavaksi paikalliseksi ajaksi.
Voinko purkaa vanhentuneen tokenin?
Kyllä. Vanheneminen ei muuta sitä, miten token puretaan, joten voit tarkastella vanhentuneen tokenin väitteitä ja nähdä tarkalleen, milloin se raukesi.
Miksi hyotykuormani on luettavissa ilman avainta?
JWT on allekirjoitettu, ei salattu. Hyotykuorma on vain Base64url-koodattu, joten kuka tahansa voi lukea sen. Ala koskaan laita salaisuuksia JWT-hyotykuormaan.