Όλα τα εργαλεία

Αποκωδικοποιητής JWT

Τα JSON Web Tokens είναι τρία τμήματα Base64url: header.payload.signature. Επικολλήστε ένα JWT για να διαβάσετε τον αλγόριθμο (alg), τον εκδότη (iss), το θέμα (sub) και τη λήξη (exp) χωρίς να στείλετε το διακριτικό σε server. Αυτός ο αποκωδικοποιητής δεν επαληθεύει τις υπογραφές — χρησιμοποιήστε το μυστικό της εφαρμογής σας ή το JWKS για αυτό.
Token JWT
Έξοδος
{ "header": { "alg": "HS256", "typ": "JWT" }, "payload": { "sub": "1234567890", "name": "Ada", "iat": 1516239022 } }

Πώς να αποκωδικοποιήσετε ένα JWT

1. Επικολλήστε τη συμβολοσειρά JWT (μορφή eJ...).
2. Διαβάστε την αποκωδικοποιημένη κεφαλίδα JSON (πληκτρολογημένη κεφαλίδα JSON).
3. Ανάγνωση αξιώσεων ωφέλιμου φορτίου (sub, exp, roles).
4. Έλεγχος λήξης σε σχέση με την τρέχουσα ώρα — τα ληγμένα διακριτικά αποτυγχάνουν την έγκριση API.

Παραδείγματα επιθεώρησης JWT

Εντοπισμός σφαλμάτων 401 Μη εξουσιοδοτημένη

Αποκωδικοποιήστε το διακριτικό πρόσβασης — το exp μπορεί να είναι στο παρελθόν λόγω λοξού ρολογιού ή σύντομου TTL.

Επιθεωρήστε το OAuth id_token

Προβολή email και αξιώσεων ονόματος που επιστρέφονται από τον πάροχο ταυτότητας.

Ελέγξτε το εξάρτημα δοκιμής

Επιβεβαιώστε ότι το διακριτικό δοκιμής HS256 έχει αξίωση ρόλου: διαχειριστή πριν από τη δοκιμή ενσωμάτωσης.

Πότε να χρησιμοποιήσετε αυτό το εργαλείο

Κατά τον εντοπισμό σφαλμάτων auth σε ανάπτυξη με δοκιμαστικά token.
Κατά την εκμάθηση της δομής JWT και των τυπικών αξιώσεων.
Κατά την επαλήθευση του ωφέλιμου φορτίου πριν από την εφαρμογή ελέγχων RBAC.

Πότε να επιλέξετε κάτι άλλο

Μην επικολλάτε διακριτικά παραγωγής με ζωντανά προνόμια σε μη αξιόπιστους ιστότοπους — αυτό το εργαλείο είναι τοπικό αλλά να είστε προσεκτικοί.
Όταν χρειάζεστε επαλήθευση υπογραφής — χρησιμοποιήστε κρυπτογράφηση από την πλευρά του server με μυστικό/δημόσιο κλειδί.
Όταν το διακριτικό είναι κρυπτογραφημένο JWE — διαφορετική μορφή από το JWS τριών μερών.

Τυπικές εγγεγραμμένες αξιώσεις

iss (εκδότης), δευτερεύον (θέμα), aud (κοινό), exp (λήξη), nbf (όχι πριν), iat (έκδοση στο), jti (JWT ID). Οι προσαρμοσμένες αξιώσεις όπως οι ρόλοι ή το tenant_id αφορούν συγκεκριμένες εφαρμογές.

Οι αλγόριθμοι υπογραφής

Το HS256 χρησιμοποιεί κοινόχρηστο μυστικό. Το RS256 χρησιμοποιεί ζεύγος δημόσιου/ιδιωτικού κλειδιού RSA. Δημόσια κλειδιά δημοσιεύονται μέσω JWKS URL για επαλήθευση.

Λόψη ρολογιού

Τα API επιτρέπουν συχνά περιθώρια 30–60 δευτερολέπτων στο exp/nbf. Εάν ισχύει στον αποκωδικοποιητή αλλά το API απορρίπτεται, ελέγξτε το ρολόι του server και τη ζώνη ώρας.

Μην εμπιστεύεστε ποτέ μόνο το ωφέλιμο φορτίο

Αποκωδικοποιήστε από την πλευρά του πελάτη μόνο για υποδείξεις διεπαφής χρήστη — οι αποφάσεις εξουσιοδότησης πρέπει να επαληθεύουν την υπογραφή σε server κάθε αίτημα.

Συχνές ερωτήσεις

Ποια είναι τα τρία μέρη JWT;

Επικεφαλίδα (αλγόριθμος & τύπος), ωφέλιμο φορτίο (αξιώσεις), υπογραφή (επαλήθευση). Διαχωρίζονται με τελείες.

Η αποκωδικοποίηση επικυρώνει το διακριτικό;

Όχι — οποιοσδήποτε μπορεί να αποκωδικοποιήσει το ωφέλιμο φορτίο. Η υπογραφή αποδεικνύει την ακεραιότητα και τον εκδότη.

Τι είναι η αξίωση εκκαθάρισης;

Unix timestamp δευτερόλεπτα όταν λήγει το διακριτικό. Συγκρίνετε με την τρέχουσα ώρα UTC.

Καμία επίθεση αλγορίθμου;

Οι διακομιστές πρέπει να απορρίπτουν το alg:none — ο αποκωδικοποιητής μπορεί να εξακολουθεί να εμφανίζει κεφαλίδα για έλεγχο.

Ευαίσθητα δεδομένα σε ωφέλιμο φορτίο;

Το ωφέλιμο φορτίο JWT δεν είναι κρυπτογραφημένο στο Base64 — μην τοποθετείτε ποτέ άσκοπα κωδικούς πρόσβασης ή PII.

Τοπική επεξεργασία;

Ναι — το διακριτικό αναλύθηκε στο πρόγραμμα περιήγησης.

Ανανέωση έναντι του διακριτικού πρόσβασης;

Και τα δύο είναι συχνά JWT — αποκωδικοποιήστε το καθένα για να δείτε τα πεδία και οι διάρκειες ζωής διαφέρουν.