JWT-dekoodain

Dekoodaa JWT-tunnisteet välittömästi nähdäksesi headerin, väitteen ja vahvistuksen. Tarkista vanhentuminen ja allekirjoitus.

Auttoiko tämä laskuri sinua?

Mikä on JWT-dekoodain?

JWT-dekooderi purkaa JSON Web Tokenit ja näyttää niiden headerin, payloadin ja allekirjoituksen. JWT on yleinen tapa autentikoida API-kutsuja.

Milloin käyttää tätä laskuria

  • Virheenjäljitys miksi API hylkää tokenin sen väitteiden ja vanhenemisajan tarkistamalla
  • Tokenin vanhenemisajan tarkistaminen tukitutkinnassa tai tapahtumavasteessa
  • SSO- tai OAuth-toimittajan väitteiden vahvistaminen sovelluksesi odottamien mukaisiksi
  • JWT-rakenteen oppiminen haastatteluvalmisteluun tai turvallisuuskurssiin
  • Selaimen kehitystyökaluista tai palvelinlokeista tallennetun tokenin tarkistaminen sen sisällön ymmärtämiseksi
  • Tokenien otsikkoalgoritmien vertaileminen debugataksesi algoritmin yhteensopimattomuudesta johtuvia autentikointivirheitä

Vaiheet:

  1. Liitä JWT syöteruutuun tai paina "Lataa näyte" kokeillaksesi.
  2. Otsikko ja kuorma decodataan automaattisesti kirjoittaessasi.
  3. Tarkista väitteet kuten iss, sub, exp ja iat luettavassa muodossa.
  4. Aikaleimaväitteet (exp, iat, nbf) muunnetaan automaattisesti luettaviksi päivämäärillä.

Kaava

JWT koostuu kolmesta osasta, jotka on erotettu pisteillä: Header: {"alg": "HS256", "typ": "JWT"} Payload: {"sub": "1234", "name": "Käyttäjä"} Signature: HMACSHA256(base64(header) + "." + base64(payload))

Käyttötapaukset

  • Virheenjäljitys miksi API hylkää tokenin sen väitteiden tarkistamalla
  • Tokenin vanhenemisajan tarkistaminen tukitutkinnassa
  • SSO- tai OAuth-toimittajan väitteiden vahvistaminen
  • JWT-rakenteen oppiminen haastatteluvalmisteluun tai kurssityöhön
  • Selaimen kehitystyökaluista tai palvelinlokeista liitetyn tokenin nopea tarkistus

Keskeiset hyödyt

  • Decoodaa mikä tahansa JWT heti ilman palvelinta tai komentorivityökalua
  • Kaikki tapahtuu asiakaspuolella — tokenia ei koskaan lähetetä palvelimelle
  • Muuntaa aikaleimaväitteet automaattisesti luettaviksi päivämäärillä
  • Ilmainen, ei rekisteröintiä, toimii millä tahansa JWT:llä riippumatta algoritmista

Ammattilaisen vinkit

  • Tarkista aina 'exp' ensimmäiseksi debugging "luvattomaa" virhettä — vanhentunut token on yleisin syy
  • Vertaa otsikon 'alg'-arvoa palvelimesi odotuksen kanssa havaitaksesi algoritmin yhteensopimattomuusvirheitä
  • Älä luota decoodattuun kuormaan todisteena henkilöllisyydestä vahvistamatta allekirjoitusta palvelinpuolella
  • Käytä lyhytikäisiä tokeneita päivittäistokeneillä pitkäikäisten JWT:iden sijaan rajoittaaksesi altistumista vuodon sattuessa

Yleisiä vältettäviä virheitä

  • Oletetaan että decoodattu JWT on vahvistettu JWT — decoodaus lukee vain sisällön, se ei vahvista aitoutta
  • Arkaluonteisten tietojen (salasanat, salaisuudet) tallentaminen kuormaan, unohtamalla että sen voi lukea kuka tahansa
  • Tuotantojen tokenien liittäminen epäluotettaviin verkkodecoodereihin
  • 'exp':n (vanheneminen) sekoittaminen 'iat':een (luontiaika) tokenin elinkaarian virheenjäljityksessä

Keskeiset käsitteet selitettynä

Väite: Tieto, joka esitetään subjektista, kuten käyttäjätunnus tai rooli
Otsikko: JWT:n ensimmäinen osa, määrittää allekirjoitusalgoritmin ja tokenin tyypin
Kuorma: JWT:n toinen osa, sisältää varsinaiset väitteet
Allekirjoitus: JWT:n kolmas osa, käytetään vahvistamaan ettei tokenia ole muutettu

Liittyvät käsitteet

Esimerkki

Paina 'Pura JWT' ja liitä token kenttään. Dekooderi näyttää headerin, payloadin ja allekirjoituksen.

Tulosten tulkinta

Header kertoo algoritmin (alg) ja token-tyypin (typ). Payload sisältää käyttäjätiedot. Allekirjoitus varmistaa tokenin eheyden. Älä koskaan tallenna arkoja tietoja payloadiin.

Usein kysytyt kysymykset

Mitä JWT on?
JSON Web Token (JWT) on kompakti, URL-turvallinen tapa esittää väitteitä kahden osapuolen välillä. Se koostuu kolmesta Base64URL-koodatusta osasta pisteillä erotettuina: otsikko, kuorma ja allekirjoitus.
Onko turvallista liittää JWT:tä tähän työkaluun?
Decoodaus tapahtuu kokonaan selaimessasi JavaScriptillä — tokenia ei koskaan lähetetä palvelimelle. Silti käsittele JWT:itä salasanojen tavoin: vältä tuotantojärjestelmien tokenien liittämistä mihin tahansa verkkotyökaluun, mukaan lukien tähän.
Miksi tämä työkalu ei voi vahvistaa allekirjoitusta?
JWT:n allekirjoituksen vahvistaminen vaatii salaisen avaimen (HMAC-algoritmeille) tai julkisen avaimen (RSA/ECDSA-algoritmeille), joka on ainoastaan antajan palvelimella. Tämä työkalu decodaa vain luettavan otsikon ja kuorman — sillä ei ole pääsyä siihen avaimeen.
Mitä 'exp'-väite tarkoittaa?
'exp' (Expisuhden Time) on Unix-aikaleima, joka osoittaa milloin token lopettaa kelvollisuutensa. Tämä työkalu muuntaa sen automaattisesti luettavaksi päivämääräksi, jotta voit nopeasti tarkistaa, onko token vanhentunut.
Mikä on ero JWT:n ja istuntotokenien välillä?
Istuntotokenit tallennetaan palvelinpuolelle ja ne viittaavat palvelintietueeseen. JWT:t ovat itsenäisiä — token itsessään kantaa kaikki väitteet. JWT:t mahdollistavat tilattoman autentikoinnin mikropalveluissa ilman jaettua istuntovarastoa.
Mitä algoritmeja JWT voi käyttää?
Yleisiä algoritmeja ovat HS256 (HMAC-SHA256, symmetrinen), RS256 (RSA-SHA256, asymmetrinen) ja ES256 (ECDSA). 'alg'-otsikko määrittää algoritmin. Yleisimmät webbi-API:lle ovat HS256 tai RS256.
Mikä on ero 'iat' ja 'nbf' välillä?
'iat' (Issued At) on luontiaika. 'nbf' (Not Before) on milloin token muuttuu kelvolliseksi. Jos 'nbf' on tulevaisuudessa, tokenia pitäisi hylätä, vaikka se ei ole vanhentunut.
Voiko JWT sisältää arkaluonteisia tietoja?
Otsikko ja kuorma ovat vain Base64URL-koodattuja, ei salattuja. Kuka tahansa voi lukea niitä. Älä tallenna salasanoja, salaisuuksia tai arkaluonteisia henkilökohtaisia tietoja JWT-kuormaan. Tallenna vain ei-arkaluonteisia väitteitä kuten käyttäjätunnus, roolit ja aikaleimat.
Kuinka kauan JWT:t yleensä kestävät?
Käyttötokenit kestävät yleensä 15–60 minuuttia. Päivittäistokenit kestivät tunteista päiviin. Lyhytikäiset käyttötokenit pitkäikäisillä päivittäistokeneilla tasapainottavat turvallisuuden ja käyttökokemuksen.
Mikä on päivittäistokeni?
Päivittäistokeni on pitkäikäinen token, jota käytetään saamaan uusia käyttötokeneitä ilman, että käyttäjän tarvitsee kirjautua uudelleen. Kun lyhytikäinen käyttötokeni vanhenee, asiakas lähettää päivittäistokenin saadakseen tuoreen käyttötokenin.
Miten decodatut väitteet kopioidaan?
Decoodattu otsikko ja kuorma näytetään muotoiltuna JSON:na. Voit kokoaa koko decodatun tuloksen tai yksittäisiä väitteiden arvoja virheenjäljitystä tai dokumentointia varten.

Löydä lisää työkaluja

Tuoreita poimintoja koko työkalukirjastostamme.