Brezplačen JWT dekodirnik in razhroščevalnik

Prilepite poljuben JSON Web žeton, da takoj dekodirate njegovo glavo in vsebino, preverite stanje veljavnosti in preverite njegov podpis — HS256, RS256, ES256, PS256 in več. 100-odstotno na strani odjemalca; vaši žetoni nikoli ne zapustijo brskalnika.

9 Podprtih algoritmov
100% Varnost v brskalniku
0 Podatkov poslanih na strežnike
Glava (Header) Vsebina (Payload) Podpis (Signature)
Zgoraj prilepite JWT, da ga takoj dekodirate.

Kaj je v JWT

Glava (Header)

Majhen objekt JSON, ki poimenuje algoritem podpisa (alg) in vrsto žetona (typ). Je le dekodiran, ne šifriran — viden vsakomur, ki ima žeton.

Base64URL kodiran JSON

Vsebina (Payload)

Trditve (claims) — dejanski podatki, kot je na primer koga žeton predstavlja (sub) in kdaj poteče (exp). Prav tako je samo kodirano, nikoli ne obravnavajte tega kot skrivnost.

Base64URL kodiran JSON

Podpis (Signature)

Kriptografski podpis nad glavo in vsebino. To je edini del, ki dokazuje, da je žeton pristen in nespremenjen — in edini del, ki zahteva ključ za preverjanje.

Podpisano s HMAC ali javnim ključem

Pogosta vprašanja

Kaj počne JWT dekodirnik?

JWT dekodirnik razdeli žeton na tri dele — glava, vsebina in podpis — ter nato dekodira glavo in vsebino iz formata Base64URL, da lahko preberete dejanske trditve in metapodatke v njem, na primer uporabljen algoritem, subjekt in čas poteka.

Ali je dekodiranje JWT enako kot preverjanje (verifikacija) le-tega?

Ne. Dekodiranje razkrije le berljivo vsebino žetona — ne zahteva nobene skrivnosti in ne dokazuje ničesar o njegovi pristnosti. Preverjanje preveri podpis v primerjavi s skrivnim ali javnim ključem, da potrdi, da je žeton pristen in da ni bil spremenjen. Vsakdo lahko dekodira JWT; samo nekdo s pravim ključem ga lahko preveri.

Ali potrebujem skrivni ključ za dekodiranje JWT?

Ne. Glava in vsebina v JWT sta samo kodirani v Base64URL, nista pa šifrirani, zato ju lahko vsakdo dekodira in prebere brez kakršnega koli ključa. Skrivni ali javni ključ je potreben samo za preverjanje podpisa, ne pa za dekodiranje berljive vsebine.

Ali se podatki o mojem žetonu pošljejo na vaš strežnik?

Ne. To orodje v celoti deluje v vašem brskalniku z uporabo JavaScripta in Web Crypto API. Vaš žeton, skrivni ključ in javni ključ se nikoli ne prenašajo nikamor. To lahko preverite sami, tako da med uporabo orodja preverite zavihek Omrežje (Network) v vašem brskalniku.

Ali lahko s tem orodjem preverim žetone RS256 ali ES256?

Da. Ta dekodirnik podpira preverjanje podpisa za algoritme HMAC (HS256, HS384, HS512) z uporabo skupne skrivnosti in za algoritme javnega ključa (RS256/384/512, ES256/384/512, PS256/384/512) z uporabo javnega ključa v formatu PEM.

Zakaj moj žeton prikazuje, da je potekel?

JWT pogosto vključujejo trditev exp — Unix časovni žig, ki označuje, kdaj žeton preneha biti veljaven. Če je trenutni čas mimo tega časovnega žiga, je žeton potekel in bi ga moral zavrniti vsak strežnik, ki ga preverja, tudi če je sam podpis še vedno veljaven.

Kaj pomeni alg: none in zakaj je označen?

Algoritem "none" pomeni, da žeton trdi, da sploh nima podpisa. To je dobro znana JWT ranljivost — nekatere slabo konfigurirane knjižnice bodo te žetone sprejele kot veljavne, ne da bi karkoli preverile, kar napadalcu omogoča ponarejanje poljubnih trditev. Produkcijski sistemi morajo vedno zavrniti nepodpisane žetone.

Potrebujete nov skrivni ključ?

Ustvarite nov, kriptografsko varen skrivni ključ JWT za podpisovanje novih žetonov — brezplačno, takoj in 100-odstotno v brskalniku.

Pojdi na JWT Secret Key Generator