Dekodér JWT
Webové tokeny JSON jsou tři segmenty Base64url: header.payload.signature. Vložte JWT pro čtení algoritmu (alg), vydavatele (iss), předmětu (sub) a expirace (exp) bez odeslání tokenu na server. Tento dekodér neověřuje podpisy — k tomu použijte tajemství vaší aplikace nebo JWKS.
Token JWT
Výstup
{
"header": {
"alg": "HS256",
"typ": "JWT"
},
"payload": {
"sub": "1234567890",
"name": "Ada",
"iat": 1516239022
}
}
Jak dekódovat JWT
1. Vložte řetězec JWT (formát eyJ...).
2. Čtení dekódovaného záhlaví JSON (typ, alg).
3. Přečtěte si nároky na užitečné zatížení (sub, exp, role).
4. Kontrola exp proti aktuálnímu času — tokeny s vypršenou platností selžou při ověřování API.
Příklady inspekcí JWT
Debug 401 Unauthorized
Dekódovací přístupový token — exp může být v minulosti kvůli časovému zkreslení nebo krátkému TTL.
Zkontrolujte OAuth id_token
Prohlédněte si e-maily a nároky na jméno vrácené od poskytovatele identity.
Zkontrolovat testovací přípravek
Před integračním testem ověřte, že testovací token HS256 má nárok na roli:admin.
Kdy dekódovat JWT
• Při ladění auth ve vývoji pomocí testovacích tokenů.
• Při učení struktury JWT a standardních nároků.
• Při ověřování užitečného zatížení před implementací kontrol RBAC.
Bezpečnostní limity
• Nevkládejte produkční tokeny s aktivními oprávněními na nedůvěryhodné webové stránky — tento nástroj je místní, ale buďte opatrní.
• Když potřebujete ověření podpisu — použijte šifrování na straně serveru s tajným/veřejným klíčem.
• Když je token zašifrován JWE — jiný formát než třídílný JWS.
Standardní registrované pohledávky
iss (emitent), sub (subject), aud (publikum), exp (expirace), nbf (ne dříve), iat (vydáno v), jti (JWT ID). Vlastní nároky, jako jsou role nebo tenant_id, jsou specifické pro aplikaci.
Podpisové algoritmy
HS256 používá sdílené tajemství; RS256 používá pár veřejného/soukromého klíče RSA. Veřejné klíče zveřejněné prostřednictvím adresy URL JWKS pro ověření.
Clock skew
API často umožňují 30—60 sekundovou volnost na exp/nbf. Pokud je platný v dekodéru, ale API odmítá, zkontrolujte hodiny serveru a časové pásmo.
Nikdy nedůvěřujte samotnému užitečnému obsahu
Dekódování na straně klienta pouze pro nápovědu uživatelského rozhraní — rozhodnutí o autorizaci musí při každém požadavku ověřit podpis na serveru.
Časté dotazy
Jaké jsou tři části JWT?
Záhlaví (algoritmus a typ), užitečné zatížení (nároky), podpis (ověření). Odděleno tečkami.
Ověřuje dekódování token?
Ne — každý může dekódovat užitečné zatížení; podpis prokazuje bezúhonnost a vydavatel.
Co je to exclaim?
Časové razítko Unix sekund, kdy vyprší platnost tokenu. Porovnejte s aktuálním časem UTC.
Žádný algoritmický útok?
Servery musí odmítnout alg:none — dekodér může stále zobrazovat záhlaví pro audit.
Citlivá data v užitečné zátěži?
Užitná část JWT je Base64 nešifrovaná — nikdy zbytečně nevkládejte hesla ani PII.
Lokální zpracování?
Ano — token analyzovaný v prohlížeči.
Aktualizace vs přístupový token?
Oba jsou často JWT — každý dekódujte, abyste viděli, že se rozsah a životnost liší.