Декодер JWT - Локальний аналіз JSON Web Token | POLPROG Перейти до вмісту

Декодер JWT

Локальний аналіз JSON Web Token

Заголовок, payload і claims декодуються у браузері, без надсилання будь-чого.

Вебінструмент Web
Офіційна сторінка продукту Видавець: POLPROG
Офіційна сторінка продукту
3
Декодовані сегменти токена
7
Перевірені зареєстровані claims
50 000
Максимальна довжина токена
0
Дані, надіслані на сервер
01Декодер JWT

Про застосунок

Він декодує. Він не перевіряє й ніколи не каже інакше. Декодування розпаковує те, що токен каже сам про себе; довести, що токен справжній, означає перевірити його підпис проти таємного або відкритого ключа, який його створив. Цей інструмент не просить ключа й ніколи його не отримує, тож підпис повідомляється як неперевірений, а не тихо подається як гаразд.

Три сегменти

СегментЩо з ним відбувається
ЗаголовокДекодованоДекодовано з Base64URL і показано як форматований JSON, з прочитаним із нього алгоритмом.
Корисне навантаженняДекодованоДекодовано з Base64URL і показано як форматований JSON, із витягнутими та підписаними зареєстрованими твердженнями.
ПідписПоказано як єВідображається, ніколи не перевіряється. Перевірка потребувала б ключа.

Твердження, підписані

Сім зареєстрованих тверджень із RFC 7519 та реєстру IANA - iss, sub, aud, exp, nbf, iat і jti - витягуються з корисного навантаження й дістають власні назви: видавець, суб'єкт, аудиторія, час завершення, не раніше ніж, видано та ідентифікатор токена. Усе інше, що ваша система поклала в токен, лишається видимим у декодованому навантаженні, а не ховається через те, що воно не стандартне.

Час словами, а не числами

exp, iat і nbf - це значення NumericDate, тобто секунди від 1 січня 1970 UTC. Прочитані сирими, вони не кажуть нічого, тож їх порівнюють із поточним часом і подають як скільки лишилося, як давно токен видано або коли він стає чинним. Зазвичай це і є все питання, коли токен перестав працювати.

alg: none називають, а не оминають

Незахищений токен не несе жодного криптографічного підпису. RFC 7519 дозволяє його для окремих внутрішніх випадків, і він не дає жодного захисту від підміни, тож його позначають прямо, а не лишають схожим на токен, якому просто трапився короткий третій сегмент. Відсутній підпис ніколи не можна сплутати з виконаним.

Спотворений токен дістає причину

Хибна кількість сегментів, зламаний Base64URL і недійсний JSON усередині сегмента дають кожен своє повідомлення. Збій каже, який із трьох випадків це був, замість повертати порожній результат і лишати вас гадати, чи токен обрізаний, пошкоджений, чи просто не є JWT.

За цією сторінкою немає жодної кінцевої точки API. Токен декодується в пам'яті браузера й ніколи не надсилається, не потрапляє до журналу й не зберігається, що тут важить більше, ніж у більшості інструментів: робочий токен доступу, вставлений на чужий сайт, - це облікові дані, які ви щойно розкрили.

02Застосування

Що це розвʼязує

Проблема
  • Вміст токена лишається нечитним, поки щось його не декодує
  • Продакшн-токени потрапляють на чужий сайт
  • exp та iat доводиться читати як голі unix-числа
Результат
  • Заголовок, claims і час читаються одразу
  • Токен ніколи не залишає ваш пристрій
  • Термін дії описано словами, а не міткою часу
Для кого
  • Розробники, що інтегрують API та потоки OAuth
  • Інженери, що налагоджують автентифікацію та сесії
  • Усі, хто з’ясовує, чому токен перестав працювати
03Ключові можливості

Ключові можливості

Найважливіші можливості з практичними поясненнями.

Декодовані заголовок, payload і підпис

Компактна серіалізація ділиться на три сегменти Base64URL: заголовок і payload показуються як форматований JSON, а сегмент підпису лишається без змін.

Інспектор зареєстрованих claims

Стандартні claims за RFC 7519 / IANA - iss, sub, aud, exp, nbf, iat та jti - вибираються з payload і підписуються, а власні claims лишаються видимими в декодованому payload.

Термін дії та час звичайною мовою

exp, iat і nbf - значення NumericDate. Інструмент порівнює їх із поточним часом і вказує, скільки лишилося, як давно видано токен або відколи він стане чинним.

Підпис ніколи не називається перевіреним

Інструмент лише декодує. Він показує алгоритм і позначає підпис як неперевірений, бо перевірка потребувала б ключа.

alg: none позначається окремо

Незахищений токен позначається явно, щоб відсутній підпис ніколи не сприйняли за дійсний.

Помилкові токени пояснюються

Хибна кількість сегментів, пошкоджений Base64URL або недійсний JSON дають власне повідомлення замість порожнього результату.

Ніщо не залишає браузер

Інструмент не має жодної кінцевої точки API. Токен декодується в пам’яті браузера і ніколи не надсилається, не логується й не зберігається.

04Завантажити

Доступ до продукту

Зрозумілий шлях від офіційного джерела до першого успішного використання.

Виберіть потрібну платформу

Скористайтеся одним з офіційних посилань для свого пристрою або браузера.

Установіть або відкрийте

Дотримуйтеся інструкцій магазину або відкрийте вебзастосунок. Без сторонніх інсталяторів.

Налаштуйте та почніть

Перегляньте параметри, виберіть уподобання та почніть з основного робочого процесу.

Офіційні варіанти доступу
05Технології

Технології продукту

Прозорий огляд основних технологій, використаних для створення та підтримки продукту.

JavaScript
06Безпека

Конфіденційність і безпека

Ваші дані завжди залишаються на вашому пристрої.

Без облікового запису й без реєстрації
Без кінцевої точки API і без мережевого трафіку
Токени ніколи не залишають браузер
Нічого не логується, не зберігається й не відстежується