Ilmainen JWT-dekooderi ja virheenkorjaaja
Liitä mikä tahansa JSON Web Token dekoodataksesi sen otsikon ja hyötykuorman välittömästi, tarkistaaksesi vanhenemistilan ja vahvistaaksesi sen allekirjoituksen — HS256, RS256, ES256, PS256 ja muita. 100 % asiakaspuolen käsittely; tokenisi eivät koskaan poistu selaimestasi.
Mitä JWT sisältää
Otsikko (Header)
Pieni JSON-objekti, joka nimeää allekirjoitusalgoritmin (alg) ja
tokenin tyypin (typ). Se on dekoodattu, ei salattu — kenen tahansa tokenin haltijan nähtävissä.
Hyötykuorma (Payload)
Väitteet (claims) — varsinaiset tiedot, kuten ketä token edustaa
(sub) ja milloin se vanhenee (exp). Myös vain koodattu, älä koskaan käsittele
sitä salaisena.
Allekirjoitus (Signature)
Kryptografinen allekirjoitus otsikolle ja hyötykuormalle. Tämä on ainoa osa, joka todistaa tokenin olevan aito ja muokkaamaton — ja ainoa osa, jonka tarkistamiseen tarvitaan avain.
HMAC- tai julkisen avaimen allekirjoittamaUsein Kysytyt Kysymykset
Mitä JWT-dekooderi tekee?
JWT-dekooderi jakaa tokenin kolmeen osaan — otsikko, hyötykuorma ja allekirjoitus — ja Base64URL-dekoodaa otsikon ja hyötykuorman, jotta voit lukea niiden sisällön ja metatiedot, kuten käytetyn algoritmin, aiheen ja vanhenemisajan.
Onko JWT:n dekoodaus sama asia kuin sen vahvistaminen?
Ei. Dekoodaus vain paljastaa tokenin luettavan sisällön — se ei vaadi salaisuutta eikä todista mitään aitoudesta. Vahvistaminen tarkistaa allekirjoituksen salaista tai julkista avainta vasten varmistaakseen, että token on aito eikä sitä ole peukaloitu. Kuka tahansa voi dekoodata JWT:n; vain oikean avaimen haltija voi vahvistaa sen.
Tarvitsenko salaisen avaimen JWT:n dekoodaamiseen?
Et. JWT:n otsikko ja hyötykuorma on vain Base64URL-koodattu, ei salattu, joten kuka tahansa voi dekoodata ja lukea ne ilman avainta. Salaista tai julkista avainta tarvitaan vain allekirjoituksen vahvistamiseen, ei luettavan sisällön dekoodaamiseen.
Lähetetäänkö tokenini tiedot palvelimellenne?
Ei. Tämä työkalu toimii täysin selaimessasi käyttämällä JavaScriptiä ja Web Crypto API:a. Tokeniasi, salaista avaintasi ja julkista avaintasi ei koskaan lähetetä minnekään. Voit vahvistaa tämän itse tarkistamalla selaimesi Verkko (Network) -välilehden työkalua käyttäessäsi.
Voinko vahvistaa RS256- tai ES256-tokeneita tällä työkalulla?
Kyllä. Tämä dekooderi tukee allekirjoituksen vahvistusta HMAC-algoritmeille (HS256, HS384, HS512) käyttämällä jaettua salaisuutta, sekä julkisen avaimen algoritmeille (RS256/384/512, ES256/384/512, PS256/384/512) käyttämällä PEM-muotoista julkista avainta.
Miksi tokenini näkyy vanhentuneena?
JWT:t sisältävät usein exp-väitteen — Unix-aikaleiman, joka merkitsee
milloin token lakkaa olemasta voimassa. Jos nykyinen aika on tuon aikaleiman ohi, token
on vanhentunut ja minkä tahansa sitä tarkistavan palvelimen tulisi hylätä se, vaikka itse allekirjoitus
olisikin yhä voimassa.
Mitä alg: none tarkoittaa ja miksi siitä varoitetaan?
'none'-algoritmi tarkoittaa, että token väittää, ettei sillä ole allekirjoitusta lainkaan. Tämä on tunnettu JWT-haavoittuvuus — jotkut huonosti määritetyt kirjastot hyväksyvät nämä tokenit kelvollisina tarkistamatta mitään, jolloin hyökkääjä voi väärentää mielivaltaisia väitteitä. Tuotantojärjestelmien tulisi aina hylätä allekirjoittamattomat tokenit.
Tarvitsetko uuden salaisen avaimen?
Luo uusi, kryptografisesti turvallinen JWT-salainen avain uusien tokenien allekirjoittamiseen — ilmainen, välitön ja 100 % selainpohjainen.
Siirry JWT-salaisen avaimen generaattoriin