JWT dekódoló
Dekódolj egy JSON Web Tokent a fejléce és tartalma megtekintéséhez, ember által olvasható lejárati és kibocsátási időkkel. Teljesen a böngésződben fut; a tokeneket soha nem tölti fel.
Kapcsolódó eszközök
Így használd a következőt: JWT dekódoló
- 01
Illessz be egy JWT-t header.payload.signature formában.
- 02
Olvasd el a dekódolt fejlécet és tartalmat formázott JSON-ként.
- 03
Ellenőrizd a lejárati és kibocsátási időket, és hogy lejárt-e a token.
Mit mutat meg egy JWT-dekóder
Egy JSON Web Token három, ponttal elválasztott részből áll: egy Base64URL-kódolású fejlécből, egy Base64URL-kódolású adattartalomból és egy aláírásból. Ez a dekóder azonnal, a böngésződben bontja szét és fejti vissza az első két részt, így elolvashatod, mit tartalmaz valójában egy token.
A leggyakoribb felhasználás egy API által visszaadott token megvizsgálása: ki adta ki (iss), mikor jár le (exp), milyen jogosultságokat hordoz (scope vagy roles), és lejárt-e már.
Hogyan működik a dekódolás
Az eszköz veszi a fejléc és az adattartalom szakaszát, és visszafejti a Base64URL-tartalmukat olvasható JSON-ná. Semmi nem kerül el sehová: a szétbontás és a dekódolás helyben történik abban a pillanatban, ahogy beillesztesz egy tokent.
A lejárat és az időbélyegek olvasása
A lejárat olvasható, helyi időben jelenik meg, nem nyers Unix időbélyegként, így egy pillantással látod, érvényes-e még a token. Ugyanez vonatkozik a többi időmezőre, például az iat és az nbf értékére, amelyekből olyan dátumok lesznek, amelyeket tényleg értelmezni tudsz.
A dekódolás nem ellenőrzés
Ez az eszköz dekódol és megjelenít, nem ellenőrzi az aláírást egy titkos kulccsal szemben. Bárki elolvashat egy JWT-adattartalmat kulcs nélkül, mert csak az aláírás védett, nem a tartalom.
Az aláírás ellenőrzéséhez az aláíró titok vagy a nyilvános kulcs kell, amelyet soha nem szabad böngészőalapú eszközbe beírni. Ne illessz be ide titkokat.
Adatvédelem
A token soha nem hagyja el az eszközöd. Minden dekódolás a böngésződben fut, így semmi nem töltődik fel vagy tárolódik abból, amit beillesztesz.
Gyakran ismételt kérdések
Ellenőrzi az aláírást?
Nem. Dekódolja és megjeleníti a fejlécet és a tartalmat. Az aláírás ellenőrzéséhez az aláíró titok vagy nyilvános kulcs szükséges, amit nem szabad webes eszközbe beilleszteni.
Mi a különbség a dekódolás és az ellenőrzés között?
A dekódolás beolvassa a Base64url fejlécet és tartalmat, amelyek nincsenek titkosítva. Az ellenőrzés a kulccsal újraszámolja az aláírást, hogy bizonyítsa a token hitelességét és módosítatlanságát.
Biztonságos ide beilleszteni a tokenemet?
A dekódolás teljesen a böngésződben történik, így a token nem töltődik fel. Mégis kezeld az élő tokeneket titokként, és kerüld a beillesztésüket megosztott számítógépeken.
Mit jelent az exp, iat és nbf?
Ezek szabványos állítások: az iat a kibocsátás ideje, az nbf az érvényesség kezdete, az exp pedig a lejárati idő. A dekódoló ezeket a Unix időbélyegeket olvasható helyi időre alakítja.
Dekódolhatok lejárt tokent?
Igen. A lejárat nem változtatja meg a token dekódolásának módját, így megvizsgálhatod egy lejárt token állításait, és pontosan láthatod, mikor járt le.
Miért olvasható a tartalmam kulcs nélkül?
A JWT aláírt, nem titkosított. A tartalom csak Base64url-kódolt, így bárki elolvashatja. Soha ne tegyél titkokat a JWT tartalmába.