Bezplatný JWT dekodér a debugger

Vložte jakýkoli JSON Web Token a okamžitě dekódujte jeho hlavičku a payload, zkontrolujte stav expirace a ověřte jeho podpis — HS256, RS256, ES256, PS256 a další. 100% na straně klienta; vaše tokeny nikdy neopustí váš prohlížeč.

9 Podporovaných algoritmů
100% Zabezpečení v prohlížeči
0 Dat odeslaných na servery
Hlavička Payload Podpis
Vložte výše JWT, abyste jej mohli okamžitě dekódovat.

Co se skrývá v JWT

Hlavička

Malý JSON objekt obsahující název podpisového algoritmu (alg) a typ tokenu (typ). Je dekódovaný, nikoliv zašifrovaný — viditelný pro každého, kdo má token.

JSON kódovaný v Base64URL

Payload (Zatížení)

Deklarace (claims) — skutečná data, jako například koho token reprezentuje (sub) a kdy vyprší (exp). Jsou také pouze zakódovaná, nikdy je nepovažujte za tajná.

JSON kódovaný v Base64URL

Podpis

Kryptografický podpis hlavičky a payloadu. Toto je jediná část, která dokazuje, že je token autentický a neupravený — a jediná část, která ke kontrole vyžaduje klíč.

Podepsáno pomocí HMAC nebo veřejného klíče

Často kladené otázky

Co dělá JWT dekodér?

JWT dekodér rozdělí token na tři části (hlavička, payload, podpis) a následně dekóduje hlavičku a payload pomocí Base64URL, abyste mohli číst skutečné deklarace (claims) a metadata uvnitř — jako je použitý algoritmus, subjekt a čas expirace.

Je dekódování JWT stejné jako jeho ověřování?

Ne. Dekódování pouze odhalí čitelný obsah tokenu — nevyžaduje žádný tajný klíč a nedokazuje nic o autentičnosti. Ověřování kontroluje podpis pomocí tajného nebo veřejného klíče, aby se potvrdilo, že je token pravý a nebylo s ním manipulováno. Kdokoli může JWT dekódovat; ale pouze někdo se správným klíčem jej může ověřit.

Potřebuji tajný klíč k dekódování JWT?

Ne. Hlavička a payload JWT jsou pouze zakódovány pomocí Base64URL, nejsou šifrovány, takže kdokoli je může dekódovat a přečíst bez jakéhokoli klíče. Tajný nebo veřejný klíč je potřeba pouze k ověření podpisu, nikoli k dekódování čitelného obsahu.

Odesílají se data mého tokenu na váš server?

Ne. Tento nástroj běží zcela ve vašem prohlížeči pomocí JavaScriptu a Web Crypto API. Váš token, tajný klíč a veřejný klíč se nikam nepřenášejí. Můžete si to sami ověřit kontrolou záložky Síť (Network) ve vašem prohlížeči během používání nástroje.

Mohu pomocí tohoto nástroje ověřit tokeny RS256 nebo ES256?

Ano. Tento dekodér podporuje ověřování podpisů pro algoritmy HMAC (HS256, HS384, HS512) pomocí sdíleného tajemství a pro algoritmy veřejného klíče (RS256/384/512, ES256/384/512, PS256/384/512) pomocí veřejného klíče ve formátu PEM.

Proč se můj token zobrazuje jako expirovaný?

JWT často obsahují deklaraci exp — což je unixové časové razítko označující, kdy token přestává být platný. Pokud je aktuální čas po tomto časovém razítku, platnost tokenu vypršela a měl by být odmítnut jakýmkoli serverem, který jej kontroluje, i když samotný podpis je stále platný.

Co znamená alg: none a proč je označen chybou?

Algoritmus "none" znamená, že token tvrdí, že nemá vůbec žádný podpis. Jedná se o dobře zdokumentovanou zranitelnost JWT — některé špatně nakonfigurované knihovny přijmou tyto tokeny jako platné, aniž by cokoli zkontrolovaly, což umožní útočníkovi podvrhnout libovolné deklarace. Produkční systémy by měly nepodepsané tokeny vždy odmítnout.

Potřebujete vytvořit nový tajný klíč?

Vygenerujte si nový, kryptograficky bezpečný tajný klíč JWT pro podepisování nových tokenů — zdarma, okamžitě a 100% v prohlížeči.

Přejít na Generátor tajných klíčů JWT