Siirry sisältöön
helpyself

JWT-purkaja

Local only — nothing is uploaded unless you save or share it.

JWT-purkaja joka tutkii JSON Web Tokeneita turvallisesti.

  1. Liitä tokenisi, Bearer-etuliitteen kanssa tai ilman
  2. Lue otsake, hyötykuorma ja puretut väittämät
  3. Tarkista vanhenemishuomautus nähdäksesi onko se ajallisesti yhä voimassa

Purettu, ei varmennettu. Allekirjoituksen tarkistus vaatii liikkeeseenlaskijan avaimen, jota millään selaimessa toimivalla työkalulla ei ole. Tämä näyttää mitä token sanoo — älä koskaan pidä sitä todisteena aitoudesta.

Tallenna tämä työkalu

Pidä JWT-purkaja käden ulottuvilla

Lisää kirjanmerkkeihin

Tietoa työkalusta

JSON Web Token pakkaa kolme base64url-koodattua osaa yhteen merkkijonoon: otsakkeen joka kuvaa allekirjoitusalgoritmin, hyötykuorman jossa on väittämiä, ja allekirjoituksen. Kaksi ensimmäistä ovat vain koodattuja eivätkä salattuja, joten kuka tahansa tokenin haltija voi lukea kaiken sen sisällä. Tämä purkaja näyttää molemmat, kääntää rekisteröidyt väittämät luettaviksi nimikkeiksi ja muuntaa aikaleimaväittämät oikeiksi päivämääriksi selkokielisellä huomautuksella kuten vanhentui kolme päivää sitten tai voimassa vielä tunnin. Yhtä tämä työkalu ei tee tarkoituksella: se ei kerro sinulle että token on kelvollinen. Allekirjoituksen tarkistaminen vaatii liikkeeseenlaskijan salaisuuden tai julkisen avaimen, jota millään selainpohjaisella työkalulla ei voi olla, joten täydellisesti purkautuva token voi silti olla väärennetty tai muokattu. Purkaminen tapahtuu kokonaan laitteellasi, millä on tässä enemmän väliä kuin useimmissa työkaluissa: JWT on yleensä elävä tunniste, ja sen liittäminen sivustolle joka lähettää sen eteenpäin luovuttaa aktiivisen istunnon.

Usein kysyttyä

Tarkistaako tämä tokenin allekirjoituksen?

Ei, eikä mikään selainpohjainen purkaja voi. Tarkistus vaatii liikkeeseenlaskijan salaisuuden tai julkisen avaimen. Tämä työkalu kertoo mitä token sanoo, ei sitä onko se aito. Tarkista allekirjoitukset aina palvelimellasi ennen kuin luotat tokenin sisältöön.

Onko turvallista liittää tänne oikea token?

Purkaminen tapahtuu kokonaan selaimessasi eikä mitään lähetetä, joten tämä sivu ei koskaan näe tokeniasi. Kohtele silti jokaista JWT:tä elävänä tunnisteena: jos se ei ole vanhentunut, sen haltija voi yleensä toimia sinuna, joten vältä tuotantotokenien liittämistä työkaluihin joiden asiakaspuolisuutta et ole varmistanut.

Onko hyötykuorma salattu?

Ei. Se on base64url-koodattu, mikä on triviaalisti käännettävissä eikä ole lainkaan turvatoimi. Älä koskaan laita salasanoja, korttinumeroita tai muuta arkaluontoista JWT:n hyötykuormaan, koska jokainen tokenin haltija voi lukea sen.

Mitä exp, iat ja nbf tarkoittavat?

Ne ovat rekisteröityjä aikaväittämiä, mitattuna sekunteina vuodesta 1970. exp on hetki jolloin token lakkaa olemasta voimassa, iat on sen myöntämishetki ja nbf aikaisin hetki jolloin sitä saa käyttää. Tämä työkalu muuntaa kaikki kolme oikeiksi päivämääriksi ja kertoo kuinka kauan sitten tai kuinka pitkän ajan päässä ne ovat.

Miksi tokenini ei purkaudu?

Useimmiten koska se ei tosiasiassa ole JWT, tai koska kopiointi otti mukaan tyhjää tilaa tai katkaisi sen. JWT:ssä on täsmälleen kolme pisteillä eroteltua osaa. Jos näet toisen määrän, merkkijono on vaillinainen tai kyseessä on kokonaan toinen tokenmuoto.

Auta parantamaan tätä työkalua

Löysitkö virheen, kaipaatko muutosta vai puuttuuko jokin työkalu?

/jwt-decoder

↑↓ liikkuminen · Enter avaa · Esc sulkee