מפענח JWT
פענחו JSON Web Token כדי לבחון את הכותרת (header) והמטען (payload) שלו, עם זמני תפוגה והנפקה בפורמט קריא. הכול פועל בדפדפן שלכם; אסימונים לעולם לא מועלים.
כיצד להשתמש במפענח JWT
- 01
הדביקו JWT בצורה header.payload.signature.
- 02
קראו את הכותרת והמטען המפוענחים כ-JSON מעוצב.
- 03
בדקו את זמני התפוגה וההנפקה, והאם האסימון פג תוקף.
מה שמפענח JWT מראה לך
ל-JSON Web Token יש שלושה חלקים המופרדים על ידי נקודות: כותרת מקודדת Base64URL, מטען מקודד Base64URL וחתימה. המפענח הזה מפצל ומפענח את שני החלקים הראשונים באופן מיידי בדפדפן שלך, כך שתוכל לקרוא מה בעצם מכיל אסימון.
השימוש הנפוץ ביותר הוא בדיקת אסימון ש-API החזיר: מי הנפיק אותו (iss), מתי הוא יפוג (exp), אילו הרשאות הוא נושא (היקף או תפקידים), והאם הוא כבר פג.
איך הפענוח עובד
הכלי לוקח את מקטעי הכותרת והמטען ומפענח את תוכן ה-Base64URL שלהם בחזרה ל-JSON קריא. שום דבר לא נשלח לשום מקום: הפיצול והפענוח מתרחשים באופן מקומי ברגע שאתה מדביק אסימון.
קריאת תפוגה וחותמות זמן
התפוגה מוצגת בזמן מקומי קריא, לא בחותמת זמן גולמית של יוניקס, כך שתוכלו לראות במבט חטוף אם האסימון עדיין בתוקף. אותו דבר חל על תביעות זמן אחרות כמו iat ו-nbf, שהופכות לתאריכים שאתה באמת יכול לפרש.
פענוח אינו מאמת
כלי זה מפענח ומציג, הוא אינו מאמת את החתימה מול מפתח סודי. כל אחד יכול לקרוא מטען JWT ללא מפתח, כי רק החתימה מוגנת, לא התוכן.
לאימות חתימה אתה צריך את סוד החתימה או מפתח הציבורי, שאסור להזין אותו בכלי מבוסס דפדפן. אל תדביק כאן סודות.
פְּרָטִיוּת
האסימון לעולם לא עוזב את המכשיר שלך. כל הפענוח פועל בדפדפן שלך, כך ששום דבר שאתה מדביק לא נטען או מאוחסן.
שאלות נפוצות
האם הכלי מאמת את החתימה?
לא. הוא מפענח ומציג את הכותרת והמטען. אימות החתימה דורש את סוד החתימה או את המפתח הציבורי, שאותם אין להדביק בשום כלי אינטרנטי.
מה ההבדל בין פענוח לאימות?
פענוח קורא את הכותרת והמטען המקודדים ב-Base64url, שאינם מוצפנים. אימות מחשב מחדש את החתימה עם המפתח כדי להוכיח שהאסימון אמיתי ולא שונה.
האם בטוח להדביק כאן את האסימון שלי?
הפענוח מתבצע כולו בדפדפן שלכם, כך שהאסימון אינו מועלה. עם זאת, התייחסו לאסימונים פעילים כאל סודות והימנעו מהדבקתם במחשבים משותפים.
מה המשמעות של exp, iat ו-nbf?
אלה תביעות (claims) סטנדרטיות: iat הוא זמן ההנפקה, nbf הוא לא-תקף-לפני, ו-exp הוא זמן התפוגה. המפענח ממיר את חותמות הזמן של Unix לזמן מקומי קריא.
האם אפשר לפענח אסימון שפג תוקפו?
כן. תפוגה אינה משנה את אופן פענוח האסימון, כך שאפשר לבחון את התביעות של אסימון שפג ולראות בדיוק מתי פקע.
מדוע המטען שלי קריא ללא מפתח?
JWT הוא חתום, לא מוצפן. המטען מקודד רק ב-Base64url, כך שכל אחד יכול לקרוא אותו. לעולם אל תכניסו סודות למטען של JWT.