Mikä on JWT-dekoodain?
JWT-dekooderi purkaa JSON Web Tokenit ja näyttää niiden headerin, payloadin ja allekirjoituksen. JWT on yleinen tapa autentikoida API-kutsuja.
Milloin käyttää tätä laskuria
- Virheenjäljitys miksi API hylkää tokenin sen väitteiden ja vanhenemisajan tarkistamalla
- Tokenin vanhenemisajan tarkistaminen tukitutkinnassa tai tapahtumavasteessa
- SSO- tai OAuth-toimittajan väitteiden vahvistaminen sovelluksesi odottamien mukaisiksi
- JWT-rakenteen oppiminen haastatteluvalmisteluun tai turvallisuuskurssiin
- Selaimen kehitystyökaluista tai palvelinlokeista tallennetun tokenin tarkistaminen sen sisällön ymmärtämiseksi
- Tokenien otsikkoalgoritmien vertaileminen debugataksesi algoritmin yhteensopimattomuudesta johtuvia autentikointivirheitä
Vaiheet:
- Liitä JWT syöteruutuun tai paina "Lataa näyte" kokeillaksesi.
- Otsikko ja kuorma decodataan automaattisesti kirjoittaessasi.
- Tarkista väitteet kuten iss, sub, exp ja iat luettavassa muodossa.
- Aikaleimaväitteet (exp, iat, nbf) muunnetaan automaattisesti luettaviksi päivämäärillä.
Kaava
JWT koostuu kolmesta osasta, jotka on erotettu pisteillä:
Header: {"alg": "HS256", "typ": "JWT"}
Payload: {"sub": "1234", "name": "Käyttäjä"}
Signature: HMACSHA256(base64(header) + "." + base64(payload))
Käyttötapaukset
- Virheenjäljitys miksi API hylkää tokenin sen väitteiden tarkistamalla
- Tokenin vanhenemisajan tarkistaminen tukitutkinnassa
- SSO- tai OAuth-toimittajan väitteiden vahvistaminen
- JWT-rakenteen oppiminen haastatteluvalmisteluun tai kurssityöhön
- Selaimen kehitystyökaluista tai palvelinlokeista liitetyn tokenin nopea tarkistus
Keskeiset hyödyt
- Decoodaa mikä tahansa JWT heti ilman palvelinta tai komentorivityökalua
- Kaikki tapahtuu asiakaspuolella — tokenia ei koskaan lähetetä palvelimelle
- Muuntaa aikaleimaväitteet automaattisesti luettaviksi päivämäärillä
- Ilmainen, ei rekisteröintiä, toimii millä tahansa JWT:llä riippumatta algoritmista
Ammattilaisen vinkit
- Tarkista aina 'exp' ensimmäiseksi debugging "luvattomaa" virhettä — vanhentunut token on yleisin syy
- Vertaa otsikon 'alg'-arvoa palvelimesi odotuksen kanssa havaitaksesi algoritmin yhteensopimattomuusvirheitä
- Älä luota decoodattuun kuormaan todisteena henkilöllisyydestä vahvistamatta allekirjoitusta palvelinpuolella
- Käytä lyhytikäisiä tokeneita päivittäistokeneillä pitkäikäisten JWT:iden sijaan rajoittaaksesi altistumista vuodon sattuessa
Yleisiä vältettäviä virheitä
- Oletetaan että decoodattu JWT on vahvistettu JWT — decoodaus lukee vain sisällön, se ei vahvista aitoutta
- Arkaluonteisten tietojen (salasanat, salaisuudet) tallentaminen kuormaan, unohtamalla että sen voi lukea kuka tahansa
- Tuotantojen tokenien liittäminen epäluotettaviin verkkodecoodereihin
- 'exp':n (vanheneminen) sekoittaminen 'iat':een (luontiaika) tokenin elinkaarian virheenjäljityksessä
Keskeiset käsitteet selitettynä
- Väite: Tieto, joka esitetään subjektista, kuten käyttäjätunnus tai rooli
- Otsikko: JWT:n ensimmäinen osa, määrittää allekirjoitusalgoritmin ja tokenin tyypin
- Kuorma: JWT:n toinen osa, sisältää varsinaiset väitteet
- Allekirjoitus: JWT:n kolmas osa, käytetään vahvistamaan ettei tokenia ole muutettu
Liittyvät käsitteet
- Hash Generator:
- UUID Generator:
- Base64-koodain/-dekoodain:
- JSON Formatter:
- Salasanan vahvuuden tarkistin:
Esimerkki
Paina 'Pura JWT' ja liitä token kenttään. Dekooderi näyttää headerin, payloadin ja allekirjoituksen.
Tulosten tulkinta
Header kertoo algoritmin (alg) ja token-tyypin (typ). Payload sisältää käyttäjätiedot. Allekirjoitus varmistaa tokenin eheyden. Älä koskaan tallenna arkoja tietoja payloadiin.

