Dekodér JWT
Webové tokeny JSON jsou tři segmenty Base64url: header.payload.signature. Vložte JWT pro čtení algoritmu (alg), vydavatele (iss), předmětu (sub) a expirace (exp) bez odeslání tokenu na server. Tento dekodér neověřuje podpisy — k tomu použijte tajemství vaší aplikace nebo JWKS.
Jak dekódovat JWT
1. Vložte řetězec JWT (formát eyJ...).
2. Čtení dekódovaného záhlaví JSON (typ, alg).
3. Přečtěte si nároky na užitečné zatížení (sub, exp, role).
4. Kontrola exp proti aktuálnímu času — tokeny s vypršenou platností selžou při ověřování API.
Příklady inspekcí JWT
Debug 401 Unauthorized
Dekódovací přístupový token — exp může být v minulosti kvůli časovému zkreslení nebo krátkému TTL.
Zkontrolujte OAuth id_token
Prohlédněte si e-maily a nároky na jméno vrácené od poskytovatele identity.
Zkontrolovat testovací přípravek
Před integračním testem ověřte, že testovací token HS256 má nárok na roli:admin.
Kdy dekódovat JWT
• Při ladění auth ve vývoji pomocí testovacích tokenů.
• Při učení struktury JWT a standardních nároků.
• Při ověřování užitečného zatížení před implementací kontrol RBAC.
Standardní registrované pohledávky
iss (emitent), sub (subject), aud (publikum), exp (expirace), nbf (ne dříve), iat (vydáno v), jti (JWT ID). Vlastní nároky, jako jsou role nebo tenant_id, jsou specifické pro aplikaci.
Časté dotazy
Jaké jsou tři části JWT?
Záhlaví (algoritmus a typ), užitečné zatížení (nároky), podpis (ověření). Odděleno tečkami.
Ověřuje dekódování token?
Ne — každý může dekódovat užitečné zatížení; podpis prokazuje bezúhonnost a vydavatel.
Co je to exclaim?
Časové razítko Unix sekund, kdy vyprší platnost tokenu. Porovnejte s aktuálním časem UTC.
Žádný algoritmický útok?
Servery musí odmítnout alg:none — dekodér může stále zobrazovat záhlaví pro audit.
Citlivá data v užitečné zátěži?
Užitná část JWT je Base64 nešifrovaná — nikdy zbytečně nevkládejte hesla ani PII.