Do czego służy
JSON Web Token (JWT) to zwarty ciąg znaków składający się z trzech części oddzielonych kropkami: nagłówka, który wskazuje algorytm podpisu, ładunku (payload) z claimami dotyczącymi użytkownika lub sesji oraz podpisu. Tokeny JWT służą do obsługi sesji logowania, tokenów dostępu OAuth 2.0 i tokenów ID w OpenID Connect.
Nagłówek i ładunek są jedynie zakodowane w Base64URL, a nie zaszyfrowane. To narzędzie dekoduje je do czytelnego, sformatowanego JSON i objaśnia standardowe claimy czasowe, dzięki czemu widzisz, dla kogo jest token, jakie uprawnienia niesie i czy wygasł.
Jak używać
- Wklej token w polu Zakodowany token. Początkowy
Bearerz nagłówka Authorization jest usuwany automatycznie. - Odczytaj plakietkę statusu: Nie wygasł, Wygasł, Jeszcze nieważny lub Bez wygaśnięcia.
- Sprawdź czasy wystawienia, początku ważności i wygaśnięcia, pokazane w twoim czasie lokalnym oraz jako sekundy Uniksa.
- Skopiuj sformatowany JSON nagłówka lub ładunku przyciskami Kopiuj.
Przykład
Przykładowy token ma taki nagłówek i ładunek:
{ "alg": "HS256", "typ": "JWT" }
{
"sub": "1234567890",
"name": "张三 Jane Doe",
"roles": ["admin", "editor"],
"iat": 1700000000,
"exp": 4102444800
}
Typowe claimy
isswystawca,subpodmiot (zwykle ID użytkownika),audodbiorcaiatczas wystawienia,nbfpoczątek ważności,expczas wygaśnięcia — wszystkie w sekundach Uniksajtiunikalny identyfikator tokena, często używany do unieważniania tokenów
FAQ
› Czy wklejenie tutaj tokena jest bezpieczne?
Token jest dekodowany w twojej przeglądarce i nigdzie nie jest wysyłany. Mimo to traktuj tokeny produkcyjne jak hasła; każdy, kto ma ważny token, może go używać do czasu jego wygaśnięcia.
› Czy to narzędzie weryfikuje podpis?
Nie. Weryfikacja wymaga tajnego klucza (HS256) lub klucza publicznego wystawcy (RS256, ES256). Dekodowanie jedynie odczytuje zawartość, która nie jest zaszyfrowana, a tylko zakodowana w Base64URL. Nigdy nie ufaj claimom z tokena, którego twój serwer nie zweryfikował.
› Dlaczego pojawia się komunikat „Wygasł”?
Claim exp jest wcześniejszy niż bieżący czas na twoim urządzeniu. Sprawdź, czy zegar jest ustawiony poprawnie, a potem poproś wystawcę o nowy token.
› Czy można dekodować zaszyfrowane tokeny (JWE)?
Nie. JWE ma pięć części, a jego ładunek jest zaszyfrowany, więc nie da się go odczytać bez klucza deszyfrującego.