Dekodér JWT - Lokálna kontrola JSON Web Tokenov | POLPROG Prejsť na obsah

Dekodér JWT

Lokálna kontrola JSON Web Tokenov

Hlavička, payload a claims dekódované v prehliadači, bez odosielania čohokoľvek.

Webový nástroj Web
Oficiálna stránka produktu Vydavateľ: POLPROG
Oficiálna stránka produktu
3
Dekódované segmenty tokenu
7
Skontrolované registrované claims
50 000
Maximálna dĺžka tokenu
0
Dáta odoslané na server
01Dekodér JWT

O projekte

Dekóduje. Neoveruje a nikdy netvrdí opak. Dekódovanie rozbalí to, čo token hovorí sám o sebe; dokázať, že je token pravý, znamená skontrolovať jeho podpis voči tajnému alebo verejnému kľúču, ktorý ho vytvoril. Tento nástroj o kľúč nežiada a nikdy žiadny nedostane, takže sa podpis hlási ako neoverený, namiesto toho, aby bol potichu predvedený ako v poriadku.

Tri segmenty

SegmentČo sa s ním deje
HlavičkaDekódovanáDekódovaná z Base64URL a zobrazená ako formátovaný JSON, s algoritmom z nej prečítaným.
PayloadDekódovanýDekódovaný z Base64URL a zobrazený ako formátovaný JSON, so zaregistrovanými nárokmi vytiahnutými a popísanými.
PodpisZobrazený tak, ako jeZobrazený, nikdy kontrolovaný. Kontrola by vyžadovala kľúč.

Nároky, popísané

Sedem zaregistrovaných nárokov z RFC 7519 a registra IANA - iss, sub, aud, exp, nbf, iat a jti - sa vytiahne z payloadu a dostane vlastné názvy: vydavateľ, subjekt, publikum, čas vypršania, nie skôr ako, vydané a identifikátor tokenu. Všetko ostatné, čo do tokenu vložil váš systém, zostáva vidieť v dekódovanom payloade, namiesto toho, aby sa skrylo len preto, že to nie je štandardné.

Čas slovami, nie číslami

exp, iat a nbf sú hodnoty NumericDate, teda sekundy od 1. januára 1970 UTC. Prečítané surovo nepovedia nič, preto sa porovnávajú s aktuálnym časom a hlásia ako koľko zostáva, ako dávno bol token vydaný alebo kedy začne platiť. To býva celá otázka vo chvíli, keď token prestal fungovať.

alg: none sa pomenuje, neprejde sa

Nezabezpečený token nenesie vôbec žiadny kryptografický podpis. RFC 7519 ho pre určité vnútorné prípady povoľuje a neposkytuje žiadnu ochranu proti pozmeneniu, preto sa označuje výslovne, namiesto toho, aby pôsobil ako token, ktorému jednoducho vyšiel krátky tretí segment. Chýbajúci podpis nesmie byť nikdy zamenený za splnený.

Poškodený token dostane dôvod

Zlý počet segmentov, rozbitý Base64URL a neplatný JSON vnútri segmentu dávajú každý vlastnú správu. Zlyhanie povie, o ktorý z troch prípadov išlo, namiesto toho, aby vrátilo prázdny výsledok a nechalo vás hádať, či je token odrezaný, poškodený, alebo jednoducho nie je JWT.

Za touto stránkou nie je žiadny koncový bod API. Token sa dekóduje v pamäti prehliadača a nikdy sa neodosiela, nezapisuje do logu ani neukladá, čo tu váži viac než pri väčšine nástrojov: produkčný prístupový token vložený na cudzí web je prihlasovací údaj, ktorý ste práve vyzradili.

02Využitie

Čo to rieši

Problém
  • Obsah tokenu zostáva nečitateľný, kým ho niečo nedekóduje
  • Produkčné tokeny končia na cudzom webe
  • exp a iat treba čítať ako holé unixové čísla
Výsledok
  • Hlavičku, claims aj časy prečítate naraz
  • Token nikdy neopustí vaše zariadenie
  • Expirácia je opísaná slovami, nie časovou pečiatkou
Pre koho
  • Vývojári integrujúci API a toky OAuth
  • Inžinieri ladiaci autentifikáciu a relácie
  • Každý, kto zisťuje, prečo token prestal fungovať
03Kľúčové funkcie

Kľúčové funkcie

Najdôležitejšie možnosti vysvetlené prakticky.

Dekódovaná hlavička, payload aj podpis

Kompaktná serializácia sa rozdelí na tri segmenty Base64URL: hlavička a payload sa zobrazia ako formátovaný JSON, segment podpisu zostáva bez zmeny.

Inšpektor registrovaných claims

Štandardné claims podľa RFC 7519 / IANA - iss, sub, aud, exp, nbf, iat a jti - sa z payloadu vyberú a popíšu, vlastné claims zostávajú viditeľné v dekódovanom payloade.

Expirácia a časy bežnou rečou

exp, iat a nbf sú hodnoty NumericDate. Nástroj ich porovná s aktuálnym časom a uvedie, koľko zostáva, ako dávno bol token vydaný alebo odkedy začne platiť.

Podpis sa nikdy neoznačí za overený

Nástroj iba dekóduje. Uvedie algoritmus a podpis označí ako neoverený, pretože overenie by vyžadovalo kľúč.

alg: none je zvlášť označený

Nezabezpečený token je výslovne označený, aby chýbajúci podpis nikdy nebol zamenený za platný.

Chybné tokeny sa vysvetlia

Zlý počet segmentov, poškodený Base64URL alebo neplatný JSON dajú vlastnú správu namiesto prázdneho výsledku.

Nič neopustí prehliadač

Nástroj nemá žiadny API endpoint. Token sa dekóduje v pamäti prehliadača a nikdy sa neodosiela, neloguje ani neukladá.

04Stiahnuť

Prístup k produktu

Jasná cesta od oficiálneho zdroja k prvému úspešnému použitiu.

Vyberte správnu platformu

Použite jeden z oficiálnych odkazov pre svoje zariadenie alebo prehliadač.

Nainštalujte alebo otvorte

Postupujte podľa pokynov obchodu alebo otvorte webovú aplikáciu. Bez inštalátorov tretích strán.

Nastavte a začnite

Prejdite možnosti, vyberte predvoľby a začnite hlavným pracovným postupom.

Oficiálne možnosti prístupu
05Technológia

Technológia produktu

Transparentný prehľad hlavných technológií použitých na vývoj a údržbu produktu.

JavaScript
06Bezpečnosť

Súkromie a bezpečnosť

Vaše údaje zostávajú vo vašom zariadení. Vždy.

Bez účtu a bez registrácie
Bez API endpointu a bez sieťovej prevádzky
Tokeny nikdy neopustia prehliadač
Nič sa neloguje, neukladá ani nesleduje