Ugrás a tartalomra
Monu Tools

JWT dekódoló

Dekódolj egy JSON Web Tokent a fejléce és tartalma megtekintéséhez, ember által olvasható lejárati és kibocsátási időkkel. Teljesen a böngésződben fut; a tokeneket soha nem tölti fel.

Így használd a következőt: JWT dekódoló

  1. 01

    Illessz be egy JWT-t header.payload.signature formában.

  2. 02

    Olvasd el a dekódolt fejlécet és tartalmat formázott JSON-ként.

  3. 03

    Ellenőrizd a lejárati és kibocsátási időket, és hogy lejárt-e a token.

Mit mutat meg egy JWT-dekóder

Egy JSON Web Token három, ponttal elválasztott részből áll: egy Base64URL-kódolású fejlécből, egy Base64URL-kódolású adattartalomból és egy aláírásból. Ez a dekóder azonnal, a böngésződben bontja szét és fejti vissza az első két részt, így elolvashatod, mit tartalmaz valójában egy token.

A leggyakoribb felhasználás egy API által visszaadott token megvizsgálása: ki adta ki (iss), mikor jár le (exp), milyen jogosultságokat hordoz (scope vagy roles), és lejárt-e már.

Hogyan működik a dekódolás

Az eszköz veszi a fejléc és az adattartalom szakaszát, és visszafejti a Base64URL-tartalmukat olvasható JSON-ná. Semmi nem kerül el sehová: a szétbontás és a dekódolás helyben történik abban a pillanatban, ahogy beillesztesz egy tokent.

A lejárat és az időbélyegek olvasása

A lejárat olvasható, helyi időben jelenik meg, nem nyers Unix időbélyegként, így egy pillantással látod, érvényes-e még a token. Ugyanez vonatkozik a többi időmezőre, például az iat és az nbf értékére, amelyekből olyan dátumok lesznek, amelyeket tényleg értelmezni tudsz.

A dekódolás nem ellenőrzés

Ez az eszköz dekódol és megjelenít, nem ellenőrzi az aláírást egy titkos kulccsal szemben. Bárki elolvashat egy JWT-adattartalmat kulcs nélkül, mert csak az aláírás védett, nem a tartalom.

Az aláírás ellenőrzéséhez az aláíró titok vagy a nyilvános kulcs kell, amelyet soha nem szabad böngészőalapú eszközbe beírni. Ne illessz be ide titkokat.

Adatvédelem

A token soha nem hagyja el az eszközöd. Minden dekódolás a böngésződben fut, így semmi nem töltődik fel vagy tárolódik abból, amit beillesztesz.

Gyakran ismételt kérdések

Ellenőrzi az aláírást?

Nem. Dekódolja és megjeleníti a fejlécet és a tartalmat. Az aláírás ellenőrzéséhez az aláíró titok vagy nyilvános kulcs szükséges, amit nem szabad webes eszközbe beilleszteni.

Mi a különbség a dekódolás és az ellenőrzés között?

A dekódolás beolvassa a Base64url fejlécet és tartalmat, amelyek nincsenek titkosítva. Az ellenőrzés a kulccsal újraszámolja az aláírást, hogy bizonyítsa a token hitelességét és módosítatlanságát.

Biztonságos ide beilleszteni a tokenemet?

A dekódolás teljesen a böngésződben történik, így a token nem töltődik fel. Mégis kezeld az élő tokeneket titokként, és kerüld a beillesztésüket megosztott számítógépeken.

Mit jelent az exp, iat és nbf?

Ezek szabványos állítások: az iat a kibocsátás ideje, az nbf az érvényesség kezdete, az exp pedig a lejárati idő. A dekódoló ezeket a Unix időbélyegeket olvasható helyi időre alakítja.

Dekódolhatok lejárt tokent?

Igen. A lejárat nem változtatja meg a token dekódolásának módját, így megvizsgálhatod egy lejárt token állításait, és pontosan láthatod, mikor járt le.

Miért olvasható a tartalmam kulcs nélkül?

A JWT aláírt, nem titkosított. A tartalom csak Base64url-kódolt, így bárki elolvashatja. Soha ne tegyél titkokat a JWT tartalmába.

Források

Hiba jelentése