{ }JSONKit.tools

Dekoder JWT Online

Wklej JSON Web Token, aby odczytać, co naprawdę zawiera — nagłówek i ładunek jako sformatowany JSON, z wygaśnięciem i „nie wcześniej niż” przetłumaczonymi na zwykły język.

Token

Odkodowane

Czekam na dane…

O tym narzędziu

JWT to trzy segmenty Base64url połączone kropkami: nagłówek, ładunek i podpis. Dwa pierwsze to po prostu zakodowany JSON, więc każdy token da się odczytać bez klucza — o to właśnie chodzi na tej stronie i to samo jest powodem, dla którego token nigdy nie powinien nieść sekretu. Podpis jest pokazywany, ale nie weryfikowany: weryfikacja wymaga klucza, a klucz nie ma czego szukać w karcie przeglądarki. Po deklaracje czasowe ludzie zwykle tu przychodzą, więc exp i nbf są porównywane z Twoim zegarem i podawane jako „wygasa za 3 dni” zamiast surowej liczby epoch.

Jak używać

  1. 1Wklej token do lewego panelu — z przedrostkiem Bearer albo bez, i tak zostanie obcięty.
  2. 2Odczytaj po prawej odkodowany nagłówek i ładunek; wygaśnięcie niesie pasek stanu.
  3. 3Przełącz na Drzewo, jeśli ładunek jest duży i chcesz zwinąć jego części.

Częste pytania

›Czy to weryfikuje podpis?

Nie, i żadne narzędzie w przeglądarce tego nie potrafi. Weryfikacja wymaga sekretu albo klucza publicznego, a wklejanie sekretu na stronę internetową to dokładnie to, czego robić nie należy. Tutaj token jest odkodowywany, żebyś odczytał, co deklaruje; zweryfikuj go na serwerze, który trzyma klucz.

›Czy JWT jest zaszyfrowany?

Nie. Nagłówek i ładunek to Base64url — kodowanie, nie szyfrowanie. Każdy, kto ma token, przeczyta każdą jego deklarację, i właśnie dlatego JWT nigdy nie powinien nieść hasła, numeru karty ani niczego innego tajnego.

›Co znaczą iat, exp i nbf?

Czas wydania, wygaśnięcie i „nie wcześniej niż”, wszystkie w sekundach od epoki uniksowej. Ta strona zamienia exp i nbf na zwykły język — „wygasa za 3 dni”, „wygasł 2 godziny temu” — korzystając z Twojego zegara.

›Dlaczego mój token się nie dekoduje?

Zwykle przez uciętą kopię: JWT potrzebuje dokładnie trzech części rozdzielonych kropkami. Zostawiony z przodu „Bearer ” też go zepsuje, podobnie jak token, który po drodze został zakodowany do URL-a.

›Czy mój token jest gdzieś wysyłany?

Nie. Dekodowanie odbywa się w całości w Twojej przeglądarce — nic nie jest wysyłane, rejestrowane ani zapisywane. Tutaj liczy się to bardziej niż na większości stron, bo żywy token to poświadczenie.