מפענח ומתקן שגיאות JWT חינמי
הדבק כל JSON Web Token כדי לפענח באופן מיידי את הכותרת והמטען שלו, לבדוק את סטטוס פקיעת התוקף, ולאמת את החתימה שלו — תומך ב-HS256, RS256, ES256, PS256 ועוד. 100% עיבוד בצד לקוח; הטוקנים שלך לעולם אינם עוזבים את הדפדפן שלך.
מה נמצא בתוך JWT
כותרת (Header)
אובייקט JSON קטן המציין את אלגוריתם החתימה (alg) וסוג
הטוקן (typ). הוא מפענח, לא מוצפן — גלוי לכל מי שמחזיק בטוקן.
מטען (Payload)
הטענות (claims) — הנתונים בפועל, כגון את מי הטוקן מייצג
(sub) ומתי פג תוקפו (exp). גם אלה רק מקודדים, לעולם אל תתייחס
אליהם כאל נתונים סודיים.
חתימה (Signature)
חתימה קריפטוגרפית על הכותרת והמטען. זהו החלק היחיד שמוכיח שהטוקן אותנטי ושלא עבר שינוי — והחלק היחיד שדורש מפתח כדי להיבדק.
חתום ב-HMAC או במפתח ציבורישאלות נפוצות
מה עושה מפענח JWT?
מפענח JWT מפצל את הטוקן לשלושת חלקיו — כותרת, מטען, ו- חתימה — ואז מפענח מקידוד Base64URL את הכותרת והמטען כדי שתוכל לקרוא את הטענות והמטא-דאטה האמיתיים בפנים, כגון האלגוריתם שנעשה בו שימוש, הנושא, וזמן פקיעת התוקף.
האם פענוח JWT זהה לאימות שלו?
לא. פענוח רק חושף את התוכן הקריא של טוקן — הוא אינו דורש סוד ואינו מוכיח דבר לגבי האותנטיות שלו. אימות בודק את החתימה מול מפתח סודי או ציבורי כדי לאשר שהטוקן מקורי ולא שונה. כל אחד יכול לפענח JWT; רק מי שיש לו את המפתח הנכון יכול לאמת אותו.
האם אני צריך את המפתח הסודי כדי לפענח JWT?
לא. הכותרת והמטען של JWT מקודדים בלבד ב-Base64URL, ולא מוצפנים, ולכן כל אחד יכול לפענח ולקרוא אותם ללא שום מפתח. מפתח סודי או ציבורי נדרש רק כדי לאמת את החתימה, ולא כדי לפענח את התוכן הקריא.
האם נתוני הטוקן שלי נשלחים לשרת שלכם?
לא. כלי זה פועל במלואו בדפדפן שלך תוך שימוש ב-JavaScript ו-Web Crypto API. הטוקן שלך, המפתח הסודי והמפתח הציבורי שלך לעולם אינם מועברים לשום מקום. אתה יכול לאמת זאת בעצמך על ידי בדיקת לשונית ה-Network בדפדפן שלך בזמן השימוש בכלי.
האם אני יכול לאמת טוקנים מסוג RS256 או ES256 בעזרת כלי זה?
כן. מפענח זה תומך באימות חתימות עבור אלגוריתמי HMAC (HS256, HS384, HS512) באמצעות סוד משותף, ועבור אלגוריתמי מפתח ציבורי (RS256/384/512, ES256/384/512, PS256/384/512) תוך שימוש במפתח ציבורי בפורמט PEM.
למה הטוקן שלי מופיע כפג תוקף?
טוקנים מסוג JWT לרוב כוללים את התווית exp — חותמת זמן של Unix המציינת
מתי הטוקן מפסיק להיות תקף. אם הזמן הנוכחי חלף מעבר לאותה חותמת זמן, הטוקן
פג תוקף ויש לדחות אותו על ידי כל שרת שבודק אותו, גם אם החתימה עצמה
עדיין תקינה.
מה אומר alg: none ולמה הוא מסומן באזהרה?
אלגוריתם מסוג "none" אומר שהטוקן מצהיר שאין לו חתימה בכלל. זוהי פגיעות JWT מוכרת — חלק מהספריות המוגדרות בצורה לקויה יקבלו את הטוקנים האלה כתקינים מבלי לבדוק דבר, מה שיאפשר לתוקף לזייף טענות כרצונו. מערכות בסביבת ייצור צריכות תמיד לדחות טוקנים ללא חתימה.
צריך ליצור מפתח סודי חדש?
צור מפתח סודי חדש ומאובטח קריפטוגרפית ל-JWT עבור חתימה על טוקנים חדשים — בחינם, באופן מיידי, ו-100% מבוסס דפדפן.
עבור אל מחולל מפתחות סודיים JWT