Všechny nástroje

Dekodér JWT

Webové tokeny JSON jsou tři segmenty Base64url: header.payload.signature. Vložte JWT pro čtení algoritmu (alg), vydavatele (iss), předmětu (sub) a expirace (exp) bez odeslání tokenu na server. Tento dekodér neověřuje podpisy — k tomu použijte tajemství vaší aplikace nebo JWKS.
Token JWT
Výstup
{ "header": { "alg": "HS256", "typ": "JWT" }, "payload": { "sub": "1234567890", "name": "Ada", "iat": 1516239022 } }

Jak dekódovat JWT

1. Vložte řetězec JWT (formát eyJ...).
2. Čtení dekódovaného záhlaví JSON (typ, alg).
3. Přečtěte si nároky na užitečné zatížení (sub, exp, role).
4. Kontrola exp proti aktuálnímu času — tokeny s vypršenou platností selžou při ověřování API.

Příklady inspekcí JWT

Debug 401 Unauthorized

Dekódovací přístupový token — exp může být v minulosti kvůli časovému zkreslení nebo krátkému TTL.

Zkontrolujte OAuth id_token

Prohlédněte si e-maily a nároky na jméno vrácené od poskytovatele identity.

Zkontrolovat testovací přípravek

Před integračním testem ověřte, že testovací token HS256 má nárok na roli:admin.

Kdy dekódovat JWT

Při ladění auth ve vývoji pomocí testovacích tokenů.
Při učení struktury JWT a standardních nároků.
Při ověřování užitečného zatížení před implementací kontrol RBAC.

Bezpečnostní limity

Nevkládejte produkční tokeny s aktivními oprávněními na nedůvěryhodné webové stránky — tento nástroj je místní, ale buďte opatrní.
Když potřebujete ověření podpisu — použijte šifrování na straně serveru s tajným/veřejným klíčem.
Když je token zašifrován JWE — jiný formát než třídílný JWS.

Standardní registrované pohledávky

iss (emitent), sub (subject), aud (publikum), exp (expirace), nbf (ne dříve), iat (vydáno v), jti (JWT ID). Vlastní nároky, jako jsou role nebo tenant_id, jsou specifické pro aplikaci.

Podpisové algoritmy

HS256 používá sdílené tajemství; RS256 používá pár veřejného/soukromého klíče RSA. Veřejné klíče zveřejněné prostřednictvím adresy URL JWKS pro ověření.

Clock skew

API často umožňují 30—60 sekundovou volnost na exp/nbf. Pokud je platný v dekodéru, ale API odmítá, zkontrolujte hodiny serveru a časové pásmo.

Nikdy nedůvěřujte samotnému užitečnému obsahu

Dekódování na straně klienta pouze pro nápovědu uživatelského rozhraní — rozhodnutí o autorizaci musí při každém požadavku ověřit podpis na serveru.

Časté dotazy

Jaké jsou tři části JWT?

Záhlaví (algoritmus a typ), užitečné zatížení (nároky), podpis (ověření). Odděleno tečkami.

Ověřuje dekódování token?

Ne — každý může dekódovat užitečné zatížení; podpis prokazuje bezúhonnost a vydavatel.

Co je to exclaim?

Časové razítko Unix sekund, kdy vyprší platnost tokenu. Porovnejte s aktuálním časem UTC.

Žádný algoritmický útok?

Servery musí odmítnout alg:none — dekodér může stále zobrazovat záhlaví pro audit.

Citlivá data v užitečné zátěži?

Užitná část JWT je Base64 nešifrovaná — nikdy zbytečně nevkládejte hesla ani PII.

Lokální zpracování?

Ano — token analyzovaný v prohlížeči.

Aktualizace vs přístupový token?

Oba jsou často JWT — každý dekódujte, abyste viděli, že se rozsah a životnost liší.