Ókeypis JWT afkóðari og kembiforrit

Límdu hvaða JSON Web Token sem er til að afkóða hausinn og farminn samstundis, athuga hvort hann sé útrunninn, og sannreyna undirskriftina — HS256, RS256, ES256, PS256 og fleiri. 100% viðskiptavinarmegin; tókarnir þínir fara aldrei úr vafranum þínum.

9 Studd algrím
100% Öryggi í vafra
0 Gögn send á þjóna
Haus (Header) Farmur (Payload) Undirskrift (Signature)
Límdu JWT hér að ofan til að afkóða það samstundis.

Hvað er inni í JWT

Haus (Header)

Lítið JSON stak sem tilgreinir undirskriftaralgrímið (alg) og tegund tóka (typ). Það er afkóðað, ekki dulkóðað — sýnilegt öllum sem hafa tókann.

Base64URL-kóðað JSON

Farmur (Payload)

Fullyrðingarnar — sjálf gögnin, svo sem hvern tókinn táknar (sub) og hvenær hann rennur út (exp). Einnig bara kóðað, aldrei meðhöndla þetta sem leyndarmál.

Base64URL-kóðað JSON

Undirskrift (Signature)

Dulritunarundirskrift yfir haus og farm. Þetta er eini hlutinn sem sannar að tókinn sé ósvikinn og óbreyttur — og eini hlutinn sem krefst lykils til að athuga.

Undirritað með HMAC eða opinberum lykli

Algengar spurningar

Hvað gerir JWT afkóðari?

JWT afkóðari skiptir tókanum í þrjá hluta — haus, farm, og undirskrift — og Base64URL-afkóðar síðan hausinn og farminn svo þú getir lesið raunverulegu fullyrðingarnar og lýsigögnin inni í honum, eins og algrímið sem var notað, viðfangsefnið, og hvenær hann rennur út.

Er það sama að afkóða JWT og að sannreyna það?

Nei. Afkóðun sýnir aðeins læsilegt innihald tókans — það krefst einskis leynikóða og sannar ekkert um áreiðanleika hans. Sannprófun athugar undirskriftina á móti leynikóða eða opinberum lykli til að staðfesta að tókinn sé ósvikinn og ekki hafi verið átt við hann. Hver sem er getur afkóðað JWT; aðeins sá sem er með rétta lykilinn getur sannreynt hann.

Þarf ég leynikóðann til að afkóða JWT?

Nei. Hausinn og farmurinn í JWT eru aðeins Base64URL-kóðuð, ekki dulkóðuð, svo hver sem er getur afkóðað og lesið þau án lykils. Leynikóði eða opinber lykill er aðeins nauðsynlegur til að sannreyna undirskriftina, ekki til að afkóða læsilega innihaldið.

Eru tókagögnin mín send á þjóninn ykkar?

Nei. Þetta tól keyrir alfarið í vafranum þínum og notar JavaScript og Web Crypto API. Tókinn þinn, leynikóðinn og opinberi lykillinn eru aldrei send hvert sem er. Þú getur sannreynt þetta sjálf(ur) með því að athuga Network-flipann í vafranum þínum á meðan þú notar tólið.

Get ég sannreynt RS256 eða ES256 tóka með þessu tóli?

Já. Þessi afkóðari styður sannprófun á undirskriftum fyrir HMAC algrím (HS256, HS384, HS512) með því að nota sameiginlegan leynikóða, og fyrir algrím með opinberum lykli (RS256/384/512, ES256/384/512, PS256/384/512) með því að nota opinberan lykil á PEM-sniði.

Af hverju sýnir tókinn minn að hann sé útrunninn?

JWT innihalda oft exp fullyrðingu — Unix-tímastimpill sem markar hvenær tókinn hættir að vera gildur. Ef núverandi tími er liðinn fram hjá þeim tímastimpli, er tókinn útrunninn og ætti að vera hafnað af hvaða þjóni sem athugar hann, jafnvel þó undirskriftin sjálf sé enn gild.

Hvað þýðir alg: none og af hverju er varað við því?

"None" algrím þýðir að tókinn segist engin undirskrift hafa. Þetta er vel þekktur JWT veikleiki — sum söfn með lélegar stillingar samþykkja þessa tóka sem gilda án þess að athuga neitt, sem gerir árásarmanni kleift að falsa hvaða fullyrðingar sem er. Framleiðslukerfi ættu alltaf að hafna óundirrituðum tókum.

Þarftu að búa til nýjan leynikóða?

Búðu til nýjan, dulkóðunarfræðilega öruggan JWT leynikóða til að undirrita nýja tóka — ókeypis, samstundis og 100% í vafranum.

Fara í JWT leynikóðarafall (Secret Key Generator)