Penyahkod & Penyahpepijat JWT Percuma

Tampal sebarang JSON Web Token untuk menyahkod pengepala dan muatannya serta-merta, periksa status tamat tempoh, dan sahkan tandatangannya — HS256, RS256, ES256, PS256 dan banyak lagi. 100% dari sisi klien; token anda tidak pernah meninggalkan penyemak imbas anda.

9 Algoritma Disokong
100% Keselamatan Berasaskan Penyemak Imbas
0 Data Dihantar ke Pelayan
Pengepala (Header) Muatan (Payload) Tandatangan (Signature)
Tampal JWT di atas untuk menyahkodnya serta-merta.

Apa yang Ada di Dalam JWT

Pengepala (Header)

Objek JSON kecil yang menamakan algoritma tandatangan (alg) dan jenis token (typ). Ia dinyahkod, bukan disulitkan — boleh dilihat oleh sesiapa sahaja yang mempunyai token tersebut.

JSON dikodkan Base64URL

Muatan (Payload)

Tuntutan (claims) — data sebenar, seperti siapa yang diwakili oleh token (sub) dan bila ia tamat tempoh (exp). Ia juga hanya dikodkan, jangan anggap ini sebagai rahsia.

JSON dikodkan Base64URL

Tandatangan (Signature)

Tandatangan kriptografi ke atas pengepala dan muatan. Ini ialah satu-satunya bahagian yang membuktikan bahawa token itu asli dan tidak diubah — dan satu-satunya bahagian yang memerlukan kunci untuk diperiksa.

Ditandatangani HMAC atau kunci awam

Soalan Lazim

Apakah fungsi penyahkod JWT?

Penyahkod JWT memisahkan token kepada tiga bahagiannya — pengepala, muatan, dan tandatangan — kemudian menyahkod pengepala dan muatan berformat Base64URL supaya anda boleh membaca tuntutan sebenar dan metadata di dalamnya, seperti algoritma yang digunakan, subjek dan masa tamat tempoh.

Adakah menyahkod JWT sama dengan mengesahkannya?

Tidak. Menyahkod hanya mendedahkan kandungan token yang boleh dibaca — ia tidak memerlukan rahsia dan tidak membuktikan apa-apa tentang keasliannya. Mengesahkan bermakna memeriksa tandatangan menggunakan kunci rahsia atau awam untuk memastikan token itu asli dan belum diubah. Sesiapa sahaja boleh menyahkod JWT; hanya mereka yang mempunyai kunci yang betul boleh mengesahkannya.

Adakah saya memerlukan kunci rahsia untuk menyahkod JWT?

Tidak. Pengepala dan muatan JWT hanya dikodkan dengan Base64URL, bukan disulitkan, jadi sesiapa sahaja boleh menyahkod dan membacanya tanpa sebarang kunci. Kunci rahsia atau awam hanya diperlukan untuk mengesahkan tandatangan, bukan untuk menyahkod kandungan yang boleh dibaca.

Adakah data token saya dihantar ke pelayan anda?

Tidak. Alat ini berjalan sepenuhnya di dalam penyemak imbas anda menggunakan JavaScript dan Web Crypto API. Token, kunci rahsia, dan kunci awam anda tidak pernah dihantar ke mana-mana. Anda boleh mengesahkannya sendiri dengan menyemak tab Rangkaian (Network) dalam penyemak imbas anda semasa menggunakan alat ini.

Bolehkah saya mengesahkan token RS256 atau ES256 dengan alat ini?

Ya. Penyahkod ini menyokong pengesahan tandatangan untuk algoritma HMAC (HS256, HS384, HS512) menggunakan rahsia kongsi, dan untuk algoritma kunci awam (RS256/384/512, ES256/384/512, PS256/384/512) menggunakan kunci awam berformat PEM.

Mengapa token saya dipaparkan sebagai tamat tempoh?

JWT biasanya menyertakan tuntutan exp — cap masa Unix yang menandakan apabila token berhenti menjadi sah. Jika masa semasa telah melepasi cap masa tersebut, token itu telah tamat tempoh dan harus ditolak oleh mana-mana pelayan yang memeriksanya, walaupun tandatangan itu sendiri masih sah.

Apakah maksud alg: none dan mengapa ia ditandakan sebagai amaran?

Algoritma "none" bermaksud token itu mendakwa tidak mempunyai tandatangan sama sekali. Ini ialah kerentanan JWT yang didokumentasikan dengan baik — sesetengah pustaka yang dikonfigurasikan dengan teruk akan menerima token ini sebagai sah tanpa memeriksa apa-apa, membenarkan penyerang memalsukan sebarang tuntutan. Sistem pengeluaran mesti sentiasa menolak token yang tidak ditandatangani.

Perlu Mencipta Kunci Rahsia Baharu?

Jana kunci rahsia JWT baharu yang selamat secara kriptografi untuk menandatangani token baharu — percuma, serta-merta dan 100% berasaskan penyemak imbas.

Pergi ke Penjana Kunci Rahsia JWT