Декодовані заголовок, payload і підпис
Компактна серіалізація ділиться на три сегменти Base64URL: заголовок і payload показуються як форматований JSON, а сегмент підпису лишається без змін.
Локальний аналіз JSON Web Token
Заголовок, payload і claims декодуються у браузері, без надсилання будь-чого.
Він декодує. Він не перевіряє й ніколи не каже інакше. Декодування розпаковує те, що токен каже сам про себе; довести, що токен справжній, означає перевірити його підпис проти таємного або відкритого ключа, який його створив. Цей інструмент не просить ключа й ніколи його не отримує, тож підпис повідомляється як неперевірений, а не тихо подається як гаразд.
| Сегмент | Що з ним відбувається |
|---|---|
| ЗаголовокДекодовано | Декодовано з Base64URL і показано як форматований JSON, з прочитаним із нього алгоритмом. |
| Корисне навантаженняДекодовано | Декодовано з Base64URL і показано як форматований JSON, із витягнутими та підписаними зареєстрованими твердженнями. |
| ПідписПоказано як є | Відображається, ніколи не перевіряється. Перевірка потребувала б ключа. |
Сім зареєстрованих тверджень із RFC 7519 та реєстру IANA - iss, sub, aud, exp, nbf, iat і jti - витягуються з корисного навантаження й дістають власні назви: видавець, суб'єкт, аудиторія, час завершення, не раніше ніж, видано та ідентифікатор токена. Усе інше, що ваша система поклала в токен, лишається видимим у декодованому навантаженні, а не ховається через те, що воно не стандартне.
exp, iat і nbf - це значення NumericDate, тобто секунди від 1 січня 1970 UTC. Прочитані сирими, вони не кажуть нічого, тож їх порівнюють із поточним часом і подають як скільки лишилося, як давно токен видано або коли він стає чинним. Зазвичай це і є все питання, коли токен перестав працювати.
Незахищений токен не несе жодного криптографічного підпису. RFC 7519 дозволяє його для окремих внутрішніх випадків, і він не дає жодного захисту від підміни, тож його позначають прямо, а не лишають схожим на токен, якому просто трапився короткий третій сегмент. Відсутній підпис ніколи не можна сплутати з виконаним.
Хибна кількість сегментів, зламаний Base64URL і недійсний JSON усередині сегмента дають кожен своє повідомлення. Збій каже, який із трьох випадків це був, замість повертати порожній результат і лишати вас гадати, чи токен обрізаний, пошкоджений, чи просто не є JWT.
За цією сторінкою немає жодної кінцевої точки API. Токен декодується в пам'яті браузера й ніколи не надсилається, не потрапляє до журналу й не зберігається, що тут важить більше, ніж у більшості інструментів: робочий токен доступу, вставлений на чужий сайт, - це облікові дані, які ви щойно розкрили.
Найважливіші можливості з практичними поясненнями.
Компактна серіалізація ділиться на три сегменти Base64URL: заголовок і payload показуються як форматований JSON, а сегмент підпису лишається без змін.
Стандартні claims за RFC 7519 / IANA - iss, sub, aud, exp, nbf, iat та jti - вибираються з payload і підписуються, а власні claims лишаються видимими в декодованому payload.
exp, iat і nbf - значення NumericDate. Інструмент порівнює їх із поточним часом і вказує, скільки лишилося, як давно видано токен або відколи він стане чинним.
Інструмент лише декодує. Він показує алгоритм і позначає підпис як неперевірений, бо перевірка потребувала б ключа.
Незахищений токен позначається явно, щоб відсутній підпис ніколи не сприйняли за дійсний.
Хибна кількість сегментів, пошкоджений Base64URL або недійсний JSON дають власне повідомлення замість порожнього результату.
Інструмент не має жодної кінцевої точки API. Токен декодується в пам’яті браузера і ніколи не надсилається, не логується й не зберігається.
Зрозумілий шлях від офіційного джерела до першого успішного використання.
Скористайтеся одним з офіційних посилань для свого пристрою або браузера.
Дотримуйтеся інструкцій магазину або відкрийте вебзастосунок. Без сторонніх інсталяторів.
Перегляньте параметри, виберіть уподобання та почніть з основного робочого процесу.
Прозорий огляд основних технологій, використаних для створення та підтримки продукту.
Ваші дані завжди залишаються на вашому пристрої.