ESC

Penyahkod Token JWT

Ini hanyalah penyahkod - tiada tandatangan atau pengesahan. Semua pemprosesan berlaku dalam pelayar anda. Tiada data dihantar ke mana-mana pelayan.

Output Nyahkod

Header
-
Payload
-
Tuntutan Berdaftar
Tuntutan Nilai Penerangan
Tandatangan
-

Contoh Penggunaan

Token JWT Asas

JWT mudah dengan tuntutan pengguna asas seperti subjek dan nama. Sesuai untuk memahami struktur JWT.

Token Tamat Tempoh

Token JWT tamat tempoh untuk melihat bagaimana penyahkod menunjukkan status tamat tempoh dan cap masa.

Token Tuntutan Penuh

JWT komprehensif dengan semua tuntutan berdaftar standard: iss, sub, aud, exp, nbf, iat dan jti.

Ciri-ciri

Bahagian Berkod Warna

Header (biru), payload (hijau) dan tandatangan (merah) diasingkan secara visual untuk bacaan mudah

Pengesanan Tamat Tempoh

Semak secara automatik sama ada token telah tamat tempoh dengan membandingkan tuntutan exp dengan masa semasa

Pemeriksa Tuntutan

Paparkan semua tuntutan JWT berdaftar (iss, sub, aud, exp, nbf, iat, jti) dengan tarikh yang boleh dibaca

Privasi Diutamakan

Semua penyahkodan berlaku secara tempatan dalam pelayar anda menggunakan JavaScript. Tiada token dihantar ke pelayan

Cara Menggunakan?

1

Tampal Token

Tampal token JWT anda ke dalam medan input. Token akan dinyahkod secara automatik semasa ditampal.

2

Periksa Output

Lihat header, payload dan tandatangan yang dinyahkod dalam bahagian berkod warna. Semak tuntutan berdaftar dan status tamat tempoh.

3

Salin Bahagian

Salin bahagian individu (header, payload, tandatangan) ke papan keratan anda menggunakan butang salin.

Soalan Lazim

JSON Web Token (JWT) adalah token padat yang selamat untuk URL yang terdiri daripada tiga bahagian yang dikod dengan Base64url dan dipisahkan oleh titik: Header.Payload.Signature. Header mengandungi jenis token dan algoritma tandatangan (contohnya {"alg":"HS256","typ":"JWT"}). Payload mengandungi claims — kenyataan tentang pengguna atau sesi (contohnya ID pengguna, peranan, masa tamat). Signature menggabungkan header dan payload dengan kunci rahsia atau persendirian, bagi menghalang pengubahan. JWT digunakan untuk pengesahan API, log masuk tunggal (SSO), dan pengurusan sesi tanpa keadaan (stateless).

Ini merujuk kepada algoritma tandatangan dalam header JWT. HS256 (HMAC-SHA256) menggunakan rahsia bersama — kunci yang sama digunakan untuk menandatangani dan mengesahkan. Ini bermakna sesiapa yang mempunyai kunci tersebut juga boleh mencipta token yang sah. RS256 (RSA-SHA256) menggunakan pasangan kunci awam/persendirian — pelayan menandatangan dengan kunci persendirian dan menerbitkan kunci awam untuk pengesahan. RS256 lebih selamat dalam sistem teragih kerana pengesah hanya memerlukan kunci awam dan tidak boleh memalsukan token. Decoder ini menunjukkan kepada anda medan alg tetapi tidak dapat mengesahkan mana-mana algoritma — ia hanya membaca apa yang ada di dalamnya.

Tidak. Pengesahan tandatangan memerlukan rahsia (untuk algoritma HMAC) atau kunci awam (untuk algoritma RSA/EC) yang digunakan untuk menandatangani token tersebut. Alat ini hanya melakukan dekod — ia mendedkod Base64url pada header dan payload untuk menunjukkan kandungan kepada anda tanpa sebarang pengesahan kriptografi. Bahagian tandatangan dipaparkan sebagaimana adanya tetapi tidak disahkan. Untuk pengesahan tandatangan, gunakan pustaka JWT di sebelah pelayan anda (jsonwebtoken untuk Node.js, PyJWT untuk Python, java-jwt untuk Java, dll.).

Registered claims adalah medan payload standard yang ditetapkan dalam RFC 7519. Tujuh claims standard: iss (issuer) — siapa yang mengeluarkan token; sub (subject) — tentang siapa token itu (biasanya ID pengguna); aud (audience) — penerima yang disasarkan; exp (expiration time) — cap dagama Unix selepas mana token tidak sah; nbf (not before) — cap dagama Unix sebelum mana token tidak boleh diterima; iat (issued at) — cap dagama Unix apabila token dicipta; jti (JWT ID) — pengenalan unik untuk token. Alat ini menukarkan exp, nbf, dan iat daripada cap dagama Unix kepada tarikh yang boleh dibaca manusia.

Decoder menyemak claim exp berbanding masa semasa dan menandakan token yang tamat dengan jelas. Token yang tamat tempoh bermaksud API akan menolaknya dengan respons 401 Unauthorized — anda perlu menggunakan refresh token anda untuk mendapatkan access token baru (jika sistem pengesahan anda menyokong refresh tokens) atau log masuk semula. Jika anda sedang menyahpepijat ralat "expired token" daripada API, decoder ini akan menunjukkan kepada anda bila tepatnya token itu tamat dan bila ia dikeluarkan.

Medan alg dalam header dipaparkan sebagai didekod — jika token mempunyai "alg":"none" anda akan melihatnya. Ini adalah kerentanan JWT yang diketahui: beberapa pelaksanaan awal menerima token tanpa tandatangan (alg:none), membolehkan penyerang memalsukan payload rawak. Mana-mana pustaka JWT yang dilaksanakan dengan betul akan menolak token alg:none secara lalai. Jika anda melihat alg:none dalam token daripada sistem anda sendiri, itu adalah pepijat keselamatan kritikal yang memerlukan perhatian segera.

Tidak. Semua dekod berlaku di dalam pelayar anda menggunakan JavaScript — pendedkodan Base64url tidak memerlukan pengkomputeran di sisi pelayan. Token JWT anda, termasuk mana-mana ID pengguna, peranan, atau data sesi yang terkandung di dalamnya, tidak akan meninggalkan peranti anda. Walau bagaimanapun, berhati-hati apabila menampal token JWT produksi ke dalam mana-mana alat dalam talian — walaupun alat ini. Untuk menyahpepijat isu pengesahan produksi, gunakan tab rangkaian alat pembangun pelayar atau sistem log anda sebagai ganti.

JWT yang sah mesti mempunyai tepat dua titik yang memisahkan tiga bahagian yang dikod dengan Base64url. Jika token tidak mempunyai titik, ia bukan JWT — ia mungkin token legap (pengenalan rawak yang memerlukan carian di sisi pelayan) dan bukannya JWT yang mengandungi maklumat sendiri. Sesetengah sistem menggunakan kedua-dua jenis: refresh token legap dan access token JWT. Jika anda menerima ralat "Invalid JWT format", pastikan anda menampal access token (yang sepatutnya bermula dengan "ey") dan bukannya refresh token.

Apa itu Penyahkod JWT?

Dapat token JWT dari API dan nak tahu apa yang ada di dalam? Tampal di sini dan lihat serta-merta header, payload dan tuntutan dinyahkod dalam format yang boleh dibaca. Ia juga terus beritahu anda kalau token telah tamat tempoh.

Mengapa Gunakan Penyahkod JWT Ini?

Bahagian berkod warna (header biru, payload hijau, tandatangan merah) senang dibaca. Kesan tamat tempoh secara automatik, papar semua tuntutan dengan tarikh sebenar bukan timestamp Unix. Semua kekal dalam pelayar - token anda tak pernah keluar dari peranti.

Keselamatan dan Privasi

Keselamatan data anda adalah keutamaan kami

Pemprosesan Tempatan

Semua pemprosesan berlaku dalam pelayar anda

Tiada Pemindahan Data

Data anda tidak dihantar ke pelayan kami

Tiada Penyimpanan Data

Tiada data disimpan atau dikongsi

Penyulitan SSL

Penyulitan SSL untuk sambungan selamat

Langkah Seterusnya

Lebih Banyak di MoreOnlineTools