Sări la conținut
TextArray
Complet local

Decodor JWT

Decodați un token web JSON și citiți antetul și sarcina utilă - fără a verifica semnătura.

Intrare
Ieșire

Decodor JWT

Lipiți un token web JSON și acest decodor îl împarte în părțile sale separate prin puncte, decodifică antetul și sarcina utilă Base64URL și le formatează pe ambele ca JSON lizibil. Folosiți-l pentru a depana fluxurile de conectare, pentru a inspecta accesul și jetoanele de identificare de la furnizorii OAuth și OpenID Connect, pentru a verifica care susține că backend-ul dvs. are de fapt probleme sau pentru a afla de ce o solicitare continuă să revină ca 401.

Pretențiile de timp sunt cel mai frecvent motiv pentru a deschide un simbol. Cu opțiunea de dată activată, decodorul listează exp (expiry), iat (emis la) și nbf (nu înainte) a doua oară ca marcaje temporale ISO 8601, astfel încât să puteți vedea dintr-o privire dacă un token a expirat deja sau nu este valabil încă. Numărul de sub rezultat arată algoritmul de semnare din antet și câte revendicări transportă sarcina utilă.

Un lucru pe care acest instrument nu îl face în mod deliberat: verificați semnătura. Verificarea unei semnături necesită secretul de semnare sau cheia publică a emitentului, iar un secret lipit într-o pagină web este un secret scurs. Decodorul arată conținutul jetonului și marchează întotdeauna semnătura ca neverificată - tratați fiecare jeton decodat ca date neautentificate.

Decodarea are loc în întregime în browserul dvs.; jetonul nu părăsește niciodată dispozitivul și nimic nu este trimis la niciun server. Acest lucru contează mai mult aici decât oriunde altundeva, deoarece chiar și un token de punere în scenă de scurtă durată oferă acces la ceva. Tokenurile împachetate pe mai multe linii și valorile copiate cu un prefix Bearer sunt curățate automat înainte de decodare.

FAQ

Verifică semnătura?
Nu. Verificarea necesită secretul de semnare sau cheia publică a emitentului, iar acestea nu ar trebui să fie niciodată lipite pe un site web. Decodorul arată antetul și sarcina utilă și marchează întotdeauna semnătura ca neverificată.
Tokenul meu este încărcat de undeva?
Nu. Decodarea rulează în întregime în browserul dvs., iar simbolul nu părăsește niciodată dispozitivul dvs. Cu toate acestea, preferați jetoanele expirate sau de testare atunci când partajați capturi de ecran.
De ce sunt exp și iat numere simple?
Pretențiile de timp JWT sunt marcaje de timp Unix - secunde de la 1 ianuarie 1970 UTC. Păstrați opțiunea de dată activată și decodorul le imprimă a doua oară ca date ISO 8601.
Ce jetoane poate decoda?
Jetoane JWS compacte cu două sau trei părți separate prin puncte, inclusiv jetoane alg none nesemnate și valori copiate cu un prefix Purtător. Jetoanele JWE criptate (cinci părți) nu pot fi decodificate fără cheie.