Αποκωδικοποιητής JWT

Τα JSON Web Tokens είναι τρία τμήματα Base64url: header.payload.signature. Επικολλήστε ένα JWT για να διαβάσετε τον αλγόριθμο (alg), τον εκδότη (iss), το θέμα (sub) και τη λήξη (exp) χωρίς να στείλετε το διακριτικό σε server.

Πώς να αποκωδικοποιήσετε ένα JWT

1. Επικολλήστε τη συμβολοσειρά JWT (μορφή eJ...).
2. Διαβάστε την αποκωδικοποιημένη κεφαλίδα JSON (πληκτρολογημένη κεφαλίδα JSON).
3. Ανάγνωση αξιώσεων ωφέλιμου φορτίου (sub, exp, roles).
4. Έλεγχος λήξης σε σχέση με την τρέχουσα ώρα — τα ληγμένα διακριτικά αποτυγχάνουν την έγκριση API.

Παραδείγματα επιθεώρησης JWT

Εντοπισμός σφαλμάτων 401 Μη εξουσιοδοτημένη

Αποκωδικοποιήστε το διακριτικό πρόσβασης — το exp μπορεί να είναι στο παρελθόν λόγω λοξού ρολογιού ή σύντομου TTL.

Επιθεωρήστε το OAuth id_token

Προβολή email και αξιώσεων ονόματος που επιστρέφονται από τον πάροχο ταυτότητας.

Ελέγξτε το εξάρτημα δοκιμής

Επιβεβαιώστε ότι το διακριτικό δοκιμής HS256 έχει αξίωση ρόλου: διαχειριστή πριν από τη δοκιμή ενσωμάτωσης.

Πότε να χρησιμοποιήσετε αυτό το εργαλείο

• Κατά τον εντοπισμό σφαλμάτων auth σε ανάπτυξη με δοκιμαστικά token.
• Κατά την εκμάθηση της δομής JWT και των τυπικών αξιώσεων.
• Κατά την επαλήθευση του ωφέλιμου φορτίου πριν από την εφαρμογή ελέγχων RBAC.

Τυπικές εγγεγραμμένες αξιώσεις

iss (εκδότης), δευτερεύον (θέμα), aud (κοινό), exp (λήξη), nbf (όχι πριν), iat (έκδοση στο), jti (JWT ID). Οι προσαρμοσμένες αξιώσεις όπως οι ρόλοι ή το tenant_id αφορούν συγκεκριμένες εφαρμογές.

Συχνές ερωτήσεις

Ποια είναι τα τρία μέρη JWT;

Επικεφαλίδα (αλγόριθμος & τύπος), ωφέλιμο φορτίο (αξιώσεις), υπογραφή (επαλήθευση). Διαχωρίζονται με τελείες.

Η αποκωδικοποίηση επικυρώνει το διακριτικό;

Όχι — οποιοσδήποτε μπορεί να αποκωδικοποιήσει το ωφέλιμο φορτίο. Η υπογραφή αποδεικνύει την ακεραιότητα και τον εκδότη.

Τι είναι η αξίωση εκκαθάρισης;

Unix timestamp δευτερόλεπτα όταν λήγει το διακριτικό. Συγκρίνετε με την τρέχουσα ώρα UTC.

Καμία επίθεση αλγορίθμου;

Οι διακομιστές πρέπει να απορρίπτουν το alg:none — ο αποκωδικοποιητής μπορεί να εξακολουθεί να εμφανίζει κεφαλίδα για έλεγχο.

Ευαίσθητα δεδομένα σε ωφέλιμο φορτίο;

Το ωφέλιμο φορτίο JWT δεν είναι κρυπτογραφημένο στο Base64 — μην τοποθετείτε ποτέ άσκοπα κωδικούς πρόσβασης ή PII.