Ókeypis JWT afkóðari og kembiforrit
Límdu hvaða JSON Web Token sem er til að afkóða hausinn og farminn samstundis, athuga hvort hann sé útrunninn, og sannreyna undirskriftina — HS256, RS256, ES256, PS256 og fleiri. 100% viðskiptavinarmegin; tókarnir þínir fara aldrei úr vafranum þínum.
Hvað er inni í JWT
Haus (Header)
Lítið JSON stak sem tilgreinir undirskriftaralgrímið (alg) og
tegund tóka (typ). Það er afkóðað, ekki dulkóðað — sýnilegt öllum sem hafa
tókann.
Farmur (Payload)
Fullyrðingarnar — sjálf gögnin, svo sem hvern tókinn táknar
(sub) og hvenær hann rennur út (exp). Einnig bara kóðað, aldrei meðhöndla
þetta sem leyndarmál.
Undirskrift (Signature)
Dulritunarundirskrift yfir haus og farm. Þetta er eini hlutinn sem sannar að tókinn sé ósvikinn og óbreyttur — og eini hlutinn sem krefst lykils til að athuga.
Undirritað með HMAC eða opinberum lykliAlgengar spurningar
Hvað gerir JWT afkóðari?
JWT afkóðari skiptir tókanum í þrjá hluta — haus, farm, og undirskrift — og Base64URL-afkóðar síðan hausinn og farminn svo þú getir lesið raunverulegu fullyrðingarnar og lýsigögnin inni í honum, eins og algrímið sem var notað, viðfangsefnið, og hvenær hann rennur út.
Er það sama að afkóða JWT og að sannreyna það?
Nei. Afkóðun sýnir aðeins læsilegt innihald tókans — það krefst einskis leynikóða og sannar ekkert um áreiðanleika hans. Sannprófun athugar undirskriftina á móti leynikóða eða opinberum lykli til að staðfesta að tókinn sé ósvikinn og ekki hafi verið átt við hann. Hver sem er getur afkóðað JWT; aðeins sá sem er með rétta lykilinn getur sannreynt hann.
Þarf ég leynikóðann til að afkóða JWT?
Nei. Hausinn og farmurinn í JWT eru aðeins Base64URL-kóðuð, ekki dulkóðuð, svo hver sem er getur afkóðað og lesið þau án lykils. Leynikóði eða opinber lykill er aðeins nauðsynlegur til að sannreyna undirskriftina, ekki til að afkóða læsilega innihaldið.
Eru tókagögnin mín send á þjóninn ykkar?
Nei. Þetta tól keyrir alfarið í vafranum þínum og notar JavaScript og Web Crypto API. Tókinn þinn, leynikóðinn og opinberi lykillinn eru aldrei send hvert sem er. Þú getur sannreynt þetta sjálf(ur) með því að athuga Network-flipann í vafranum þínum á meðan þú notar tólið.
Get ég sannreynt RS256 eða ES256 tóka með þessu tóli?
Já. Þessi afkóðari styður sannprófun á undirskriftum fyrir HMAC algrím (HS256, HS384, HS512) með því að nota sameiginlegan leynikóða, og fyrir algrím með opinberum lykli (RS256/384/512, ES256/384/512, PS256/384/512) með því að nota opinberan lykil á PEM-sniði.
Af hverju sýnir tókinn minn að hann sé útrunninn?
JWT innihalda oft exp fullyrðingu — Unix-tímastimpill sem markar
hvenær tókinn hættir að vera gildur. Ef núverandi tími er liðinn fram hjá þeim tímastimpli, er tókinn
útrunninn og ætti að vera hafnað af hvaða þjóni sem athugar hann, jafnvel þó undirskriftin sjálf
sé enn gild.
Hvað þýðir alg: none og af hverju er varað við því?
"None" algrím þýðir að tókinn segist engin undirskrift hafa. Þetta er vel þekktur JWT veikleiki — sum söfn með lélegar stillingar samþykkja þessa tóka sem gilda án þess að athuga neitt, sem gerir árásarmanni kleift að falsa hvaða fullyrðingar sem er. Framleiðslukerfi ættu alltaf að hafna óundirrituðum tókum.
Þarftu að búa til nýjan leynikóða?
Búðu til nýjan, dulkóðunarfræðilega öruggan JWT leynikóða til að undirrita nýja tóka — ókeypis, samstundis og 100% í vafranum.
Fara í JWT leynikóðarafall (Secret Key Generator)