JWT-dekódoló
A JSON webtokenek három Base64url szegmensből állnak: header.payload.signature. Illesszen be egy JWT-t az algoritmus (alg), a kibocsátó (iss), a tárgy (sub) és a lejárat (exp) olvasásához anélkül, hogy a tokent elküldené a kiszolgálónak. Ez a dekóder nem ellenőrzi az aláírásokat — ehhez használd az alkalmazás titkát vagy a JWKS-t.
JWT token
Kimenet
{
"header": {
"alg": "HS256",
"typ": "JWT"
},
"payload": {
"sub": "1234567890",
"name": "Ada",
"iat": 1516239022
}
}
JWT dekódolása
1. Illessze be a JWT karakterláncot (eyJ... formátum).
2. Olvassa el a dekódolt JSON fejlécet (typ, alg).
3. Hasznos terhelési igények olvasása (al, exp, szerepek).
4. Az exp ellenőrzése a jelenlegi időhöz képest — a lejárt tokenek API-hitelesítése sikertelen.
JWT ellenőrzési példák
A 401 hibakeresés jogosulatlan
Hozzáférési token dekódolása — az exp a múltban lehet az óra eltorzulása vagy a rövid TTL miatt.
Az OAuth id_token vizsgálata
Az identitásszolgáltatótól visszaküldött e-mail- és névigények megtekintése.
Tekintse át a tesztberendezést
Az integrációs teszt előtt erősítse meg, hogy a HS256 tesztjogkivonat role:admin követeléssel rendelkezik.
Mikor használd ezt az eszközt
• Auth hibakereséskor a fejlesztés során tesztjogkivonatokkal.
• A JWT-struktúra és a szabványos jogcímek megtanulásakor.
• A hasznos terhelés ellenőrzésekor az RBAC ellenőrzések végrehajtása előtt.
Mikor válassz mást
• Ne illesszen be éles jogosultságokkal rendelkező termelési tokeneket nem megbízható webhelyekre — ez az eszköz helyi, de óvatosan járjon el.
• Ha aláírás-ellenőrzésre van szüksége, használjon szerveroldali titkosítást titkos/nyilvános kulccsal.<
• Amikor más a J-WE formátuma, mint a három rész JWS.
Szabványos bejegyzett követelések
iss (kibocsátó), sub (alany), aud (közönség), exp (lejárat), nbf (nem korábban), iat (kiállítás dátuma), jti (JWT ID). Az egyéni jogcímek, például a szerepkörök vagy a bérlői_azonosító alkalmazásspecifikusak.
Aláírási algoritmusok
A HS256 megosztott titkot használ; Az RS256 RSA nyilvános/privát kulcspárt használ. A JWKS URL-en keresztül közzétett nyilvános kulcsok ellenőrzés céljából.
Óratorzítás
Az API-k gyakran 30–60 másodperces mozgásteret tesznek lehetővé az exp/nbf-n. Ha érvényes a dekóderben, de az API elutasítja, ellenőrizd a szerver óráját és az időzónát.
Soha ne bízzon egyedül a hasznos terhelésben
Kliensoldali dekódolás csak a felhasználói felület tippjeihez — az engedélyezési döntéseknek minden kérés esetén ellenőrizniük kell az aláírást a szerveren.
Gyakori kérdések
Mi a három JWT rész?
Fejléc (algoritmus és típus), hasznos teher (követelések), aláírás (ellenőrzés). Pontokkal elválasztva.
A dekódolás érvényesíti a tokent?
Nem — bárki dekódolhatja a hasznos terhelést; aláírás bizonyítja az integritást és a kibocsátót.
Mi az exp követelés?
Unix időbélyegző másodperc, amikor a token lejár. Hasonlítsd össze a jelenlegi UTC idővel.
Nincs algoritmusos támadás?
A szervereknek el kell utasítaniuk az alg:none-t — a dekódoló továbbra is megjelenítheti a fejlécet az ellenőrzéshez.
Érzékeny adatok a rakományban?
A JWT hasznos adata Base64 nem titkosított — soha ne tegyen be jelszavakat vagy személyazonosításra alkalmas adatokat szükségtelenül.
Helyi feldolgozás?
Igen — a jogkivonat a böngésződben értelmezve.
Frissítés vagy hozzáférési jogkivonat?
Mindkettő gyakran JWT — dekódolja mindegyiket, hogy lássa a hatókör és élettartam eltérését.