Δωρεάν Αποκωδικοποιητής & Debugger JWT

Επικολλήστε οποιοδήποτε JSON Web Token για να αποκωδικοποιήσετε άμεσα το header και το payload του, ελέγξτε την κατάσταση λήξης και επαληθεύστε την υπογραφή του — HS256, RS256, ES256, PS256 και άλλα. 100% μέσω client-side. Τα token σας δεν εγκαταλείπουν ποτέ τον browser σας.

9 Υποστηριζόμενοι Αλγόριθμοι
100% Ασφάλεια μέσω Browser
0 Δεδομένα σε Διακομιστές
Header Payload Υπογραφή (Signature)
Επικολλήστε ένα JWT παραπάνω για άμεση αποκωδικοποίηση.

Τι περιέχει ένα JWT

Header (Επικεφαλίδα)

Ένα μικρό αντικείμενο JSON που ονομάζει τον αλγόριθμο υπογραφής (alg) και τον τύπο του token (typ). Αποκωδικοποιείται, δεν κρυπτογραφείται — είναι ορατό σε οποιονδήποτε έχει το token.

JSON κωδικοποιημένο σε Base64URL

Payload (Φορτίο)

Τα claims — τα πραγματικά δεδομένα, όπως το ποιον αντιπροσωπεύει το token (sub) και πότε λήγει (exp). Είναι επίσης μόνο κωδικοποιημένο, μην το αντιμετωπίζετε ποτέ ως μυστικό.

JSON κωδικοποιημένο σε Base64URL

Signature (Υπογραφή)

Μια κρυπτογραφική υπογραφή στο header και το payload. Αυτό είναι το μόνο μέρος που αποδεικνύει ότι το token είναι αυθεντικό και δεν έχει τροποποιηθεί — και το μόνο μέρος που απαιτεί κλειδί για να ελεγχθεί.

Υπογραφή με HMAC ή δημόσιο κλειδί

Συχνές Ερωτήσεις

Τι κάνει ένας αποκωδικοποιητής JWT;

Ένας αποκωδικοποιητής JWT χωρίζει ένα token στα τρία μέρη του — header, payload και signature — και στη συνέχεια αποκωδικοποιεί (Base64URL) το header και το payload ώστε να μπορείτε να διαβάσετε τα πραγματικά claims και τα μεταδεδομένα στο εσωτερικό του, όπως τον αλγόριθμο που χρησιμοποιήθηκε, το υποκείμενο και τον χρόνο λήξης.

Είναι το ίδιο η αποκωδικοποίηση ενός JWT με την επαλήθευσή του;

Όχι. Η αποκωδικοποίηση απλώς αποκαλύπτει το αναγνώσιμο περιεχόμενο ενός token — δεν απαιτεί κανένα μυστικό κλειδί και δεν αποδεικνύει τίποτα για την αυθεντικότητά του. Η επαλήθευση ελέγχει την υπογραφή σε σχέση με ένα μυστικό ή δημόσιο κλειδί για να επιβεβαιώσει ότι το token είναι γνήσιο και δεν έχει αλλοιωθεί. Οποιοσδήποτε μπορεί να αποκωδικοποιήσει ένα JWT. Μόνο κάποιος με το σωστό κλειδί μπορεί να το επαληθεύσει.

Χρειάζομαι το μυστικό κλειδί για να αποκωδικοποιήσω ένα JWT;

Όχι. Το header και το payload είναι απλώς κωδικοποιημένα σε Base64URL, όχι κρυπτογραφημένα, επομένως οποιοσδήποτε μπορεί να τα αποκωδικοποιήσει και να τα διαβάσει χωρίς κανένα κλειδί. Το μυστικό ή δημόσιο κλειδί απαιτείται μόνο για να επαληθευτεί η υπογραφή, όχι για την αποκωδικοποίηση του αναγνώσιμου περιεχομένου.

Στέλνονται τα δεδομένα του token μου στον διακομιστή σας;

Όχι. Αυτό το εργαλείο εκτελείται εξ ολοκλήρου στον browser σας χρησιμοποιώντας JavaScript και το Web Crypto API. Το token, το μυστικό κλειδί και το δημόσιο κλειδί σας δεν μεταδίδονται ποτέ πουθενά. Μπορείτε να το επαληθεύσετε μόνοι σας ελέγχοντας την καρτέλα 'Network' (Δίκτυο) του browser σας κατά τη χρήση του εργαλείου.

Μπορώ να επαληθεύσω RS256 ή ES256 token με αυτό το εργαλείο;

Ναι. Αυτός ο αποκωδικοποιητής υποστηρίζει επαλήθευση υπογραφών για αλγόριθμους HMAC (HS256, HS384, HS512) χρησιμοποιώντας ένα κοινόχρηστο μυστικό (shared secret), καθώς και για αλγόριθμους δημόσιου κλειδιού (RS256/384/512, ES256/384/512, PS256/384/512) χρησιμοποιώντας ένα δημόσιο κλειδί σε μορφή PEM.

Γιατί το token μου εμφανίζεται ως ληγμένο;

Τα JWT συχνά περιλαμβάνουν το claim exp — μια χρονοσφραγίδα Unix που υποδεικνύει πότε το token παύει να είναι έγκυρο. Εάν η τρέχουσα ώρα έχει περάσει αυτή τη χρονοσφραγίδα, το token έχει λήξει και θα πρέπει να απορρίπτεται από οποιονδήποτε διακομιστή το ελέγχει, ακόμη και αν η ίδια η υπογραφή εξακολουθεί να είναι έγκυρη.

Τι σημαίνει alg: none και γιατί επισημαίνεται;

Ένας αλγόριθμος "none" σημαίνει ότι το token ισχυρίζεται πως δεν έχει καμία απολύτως υπογραφή. Πρόκειται για μια γνωστή ευπάθεια των JWT — ορισμένες κακώς ρυθμισμένες βιβλιοθήκες δέχονται αυτά τα token ως έγκυρα χωρίς κανέναν έλεγχο, επιτρέποντας σε έναν επιτιθέμενο να πλαστογραφήσει αυθαίρετα claims. Τα συστήματα παραγωγής πρέπει πάντα να απορρίπτουν τα ανυπόγραφα token.

Χρειάζεστε να δημιουργήσετε ένα νέο Μυστικό Κλειδί;

Δημιουργήστε ένα νέο, κρυπτογραφικά ασφαλές μυστικό κλειδί JWT για την υπογραφή νέων token — δωρεάν, άμεσα και 100% μέσω του browser.

Μετάβαση στο JWT Secret Key Generator