Összes eszköz

JWT-dekódoló

A JSON webtokenek három Base64url szegmensből állnak: header.payload.signature. Illesszen be egy JWT-t az algoritmus (alg), a kibocsátó (iss), a tárgy (sub) és a lejárat (exp) olvasásához anélkül, hogy a tokent elküldené a kiszolgálónak. Ez a dekóder nem ellenőrzi az aláírásokat — ehhez használd az alkalmazás titkát vagy a JWKS-t.
JWT token
Kimenet
{ "header": { "alg": "HS256", "typ": "JWT" }, "payload": { "sub": "1234567890", "name": "Ada", "iat": 1516239022 } }

JWT dekódolása

1. Illessze be a JWT karakterláncot (eyJ... formátum).
2. Olvassa el a dekódolt JSON fejlécet (typ, alg).
3. Hasznos terhelési igények olvasása (al, exp, szerepek).
4. Az exp ellenőrzése a jelenlegi időhöz képest — a lejárt tokenek API-hitelesítése sikertelen.

JWT ellenőrzési példák

A 401 hibakeresés jogosulatlan

Hozzáférési token dekódolása — az exp a múltban lehet az óra eltorzulása vagy a rövid TTL miatt.

Az OAuth id_token vizsgálata

Az identitásszolgáltatótól visszaküldött e-mail- és névigények megtekintése.

Tekintse át a tesztberendezést

Az integrációs teszt előtt erősítse meg, hogy a HS256 tesztjogkivonat role:admin követeléssel rendelkezik.

Mikor használd ezt az eszközt

Auth hibakereséskor a fejlesztés során tesztjogkivonatokkal.
A JWT-struktúra és a szabványos jogcímek megtanulásakor.
A hasznos terhelés ellenőrzésekor az RBAC ellenőrzések végrehajtása előtt.

Mikor válassz mást

Ne illesszen be éles jogosultságokkal rendelkező termelési tokeneket nem megbízható webhelyekre — ez az eszköz helyi, de óvatosan járjon el.
Ha aláírás-ellenőrzésre van szüksége, használjon szerveroldali titkosítást titkos/nyilvános kulccsal.<
Amikor más a J-WE formátuma, mint a három rész JWS.

Szabványos bejegyzett követelések

iss (kibocsátó), sub (alany), aud (közönség), exp (lejárat), nbf (nem korábban), iat (kiállítás dátuma), jti (JWT ID). Az egyéni jogcímek, például a szerepkörök vagy a bérlői_azonosító alkalmazásspecifikusak.

Aláírási algoritmusok

A HS256 megosztott titkot használ; Az RS256 RSA nyilvános/privát kulcspárt használ. A JWKS URL-en keresztül közzétett nyilvános kulcsok ellenőrzés céljából.

Óratorzítás

Az API-k gyakran 30–60 másodperces mozgásteret tesznek lehetővé az exp/nbf-n. Ha érvényes a dekóderben, de az API elutasítja, ellenőrizd a szerver óráját és az időzónát.

Soha ne bízzon egyedül a hasznos terhelésben

Kliensoldali dekódolás csak a felhasználói felület tippjeihez — az engedélyezési döntéseknek minden kérés esetén ellenőrizniük kell az aláírást a szerveren.

Gyakori kérdések

Mi a három JWT rész?

Fejléc (algoritmus és típus), hasznos teher (követelések), aláírás (ellenőrzés). Pontokkal elválasztva.

A dekódolás érvényesíti a tokent?

Nem — bárki dekódolhatja a hasznos terhelést; aláírás bizonyítja az integritást és a kibocsátót.

Mi az exp követelés?

Unix időbélyegző másodperc, amikor a token lejár. Hasonlítsd össze a jelenlegi UTC idővel.

Nincs algoritmusos támadás?

A szervereknek el kell utasítaniuk az alg:none-t — a dekódoló továbbra is megjelenítheti a fejlécet az ellenőrzéshez.

Érzékeny adatok a rakományban?

A JWT hasznos adata Base64 nem titkosított — soha ne tegyen be jelszavakat vagy személyazonosításra alkalmas adatokat szükségtelenül.

Helyi feldolgozás?

Igen — a jogkivonat a böngésződben értelmezve.

Frissítés vagy hozzáférési jogkivonat?

Mindkettő gyakran JWT — dekódolja mindegyiket, hogy lássa a hatókör és élettartam eltérését.