ESC

Penjana & Penyahkod JWT

Klik "Jana JWT" untuk mencipta token anda...
HEADER
-
PAYLOAD
-
HEADER
-
PAYLOAD
-
Semua pemprosesan berlaku dalam pelayar anda menggunakan Web Crypto API. Tiada data dihantar ke mana-mana pelayan. Jangan gunakan kunci rahsia pengeluaran sebenar di sini.

Contoh Penggunaan

Token Pengguna Asas

JWT mudah dengan claim identiti pengguna. Sesuai untuk mempelajari struktur JWT dan token pengesahan asas.

Token Auth API

Token pengesahan API lengkap dengan penerbit, audien, tamat tempoh, peranan dan semua claim berdaftar standard.

Token Perkhidmatan ke Perkhidmatan

Token HS512 jangka pendek untuk komunikasi perkhidmatan ke perkhidmatan yang selamat dengan kekangan masa ketat.

Ciri-ciri

Pelbagai Algoritma

Menyokong algoritma tandatangan HMAC HS256, HS384 dan HS512 menggunakan Web Crypto API

Nyahkod & Sahkan

Nyahkod mana-mana token JWT untuk memeriksa header dan payload, dengan pengesahan tandatangan pilihan

Output Berkod Warna

Output JWT dengan bahagian header, payload dan tandatangan berkod warna untuk pengenalpastian mudah

Privasi Diutamakan

Semua pemprosesan berlaku secara setempat dalam pelayar anda menggunakan Web Crypto API

Cara Menggunakan?

1

Tetapkan Claim

Pilih algoritma anda, edit JSON payload dengan claim anda dan masukkan kunci rahsia.

2

Jana Token

Klik Jana JWT untuk mencipta token bertandatangan. Output menunjukkan header, payload dan tandatangan berkod warna.

3

Nyahkod & Sahkan

Tukar ke tab Nyahkod untuk memeriksa mana-mana token JWT. Berikan kunci rahsia untuk mengesahkan tandatangan.

Soalan Lazim

JWT ialah token padat dan URL-selamat dengan tiga bahagian yang dikodkan Base64url dipisahkan oleh titik: header.payload.signature. Header mengisytiharkan algoritma (cth. HS256). Payload membawa claim — kenyataan tentang subjek seperti ID pengguna, peranan dan masa tamat tempoh. Tandatangan mengesahkan token tidak diubah.

Ketiga-tiganya adalah varian HMAC-SHA — algoritma simetrik di mana kunci rahsia yang sama menandatangani dan mengesahkan token. Nombor merujuk kepada saiz hash SHA: HS256 menggunakan SHA-256 (output 32 bait), HS384 menggunakan SHA-384 (48 bait), HS512 menggunakan SHA-512 (64 bait). HS256 adalah lalai untuk kebanyakan framework. Gunakan HS512 untuk margin keselamatan maksimum apabila prestasi membenarkan.

Claim berdaftar (standard IANA): sub (subjek/ID pengguna), iss (penerbit), aud (audien), exp (timestamp Unix tamat tempoh), nbf (tidak sebelum), iat (diterbitkan pada), jti (ID token unik untuk pembatalan). Tambah claim tersuai untuk peranan, kebenaran dan data khusus aplikasi. Elak menyimpan data sensitif seperti kata laluan dalam payload — ia dikodkan Base64url, bukan disulitkan.

Tambah claim exp dengan nilai Unix timestamp (saat sejak epoch). Nilai biasa: now + 3600 (1 jam), now + 86400 (24 jam), now + 604800 (7 hari). Gunakan butang Claim Pantas untuk memasukkan medan standard. Tab Nyahkod menunjukkan sama ada token tamat tempoh atau sah, dan berapa lama sehingga tamat tempoh. Token yang tamat tempoh perlu ditolak oleh pelayan anda walaupun tandatangan sah.

HS256 adalah simetrik: kunci rahsia yang sama menandatangani dan mengesahkan. RS256 adalah asimetrik: kunci peribadi menandatangani token, kunci awam mengesahkannya. RS256 lebih baik untuk seni bina berbilang perkhidmatan di mana pengesah tidak sepatutnya boleh mencipta token. Alat ini hanya menyokong HS256/HS384/HS512 (simetrik).

Ya. Tab Nyahkod menerima mana-mana rentetan JWT dan menunjukkan header dan payload yang dinyahkod. Ia juga memeriksa claim exp dan melaporkan sama ada token tamat tempoh. Pengesahan tandatangan memerlukan rahsia asal — tanpanya, anda boleh membaca payload tetapi tidak dapat mengesahkan kesahihan. Nota: payload JWT dikodkan Base64url tetapi TIDAK disulitkan, jadi sesiapa dengan rentetan token boleh membaca claim.

Tidak. Walaupun semuanya berjalan sepenuhnya dalam pelayar anda, anggap ini sebagai alat pembangunan dan pembelajaran sahaja. Rahsia JWT pengeluaran harus berada dalam pemboleh ubah persekitaran atau pengurus rahsia, bukan dalam alat pelayar. Jana token ujian dengan rahsia sekali guna untuk pembelajaran, ujian API dan nyahpepijat aliran auth.

Tidak ada. Semua penandatanganan dan penyahkodan JWT berjalan dalam pelayar anda menggunakan Web Crypto API (HMAC-SHA). Sifar permintaan rangkaian dibuat. Anda boleh memutuskan sambungan internet dan alat ini berfungsi dengan cara yang sama.

Cipta Token JWT dalam Beberapa Saat

Tetapkan claim anda, pilih algoritma HMAC dan jana JWT bertandatangan serta-merta. Output menunjukkan header, payload dan tandatangan dengan warna berbeza supaya anda faham setiap bahagian token dalam sekelip mata.

Nyahkod dan Sahkan Mana-mana JWT

Tampal token JWT dalam tab nyahkod untuk memeriksa header dan payload. Jika anda berikan kunci rahsia, alat ini juga mengesahkan sama ada tandatangan sah dan sama ada token telah tamat tempoh.

Claim Pantas dan Tamat Tempoh Boleh Dikonfigurasi

Tambah claim standard seperti iss, sub, aud dan exp dengan satu klik. Tetapkan masa tamat tempoh dalam minit, jam atau hari tanpa perlu mengira timestamp secara manual.

Keselamatan dalam Pelayar

Tandatangan HMAC dilakukan melalui Web Crypto API natif pelayar, bukan pustaka pihak ketiga. Tiada data dihantar ke pelayan. Sesuai untuk pembangunan dan ujian, tetapi jangan gunakan kunci pengeluaran sebenar dalam alat dalam talian.

Keselamatan dan Privasi

Keselamatan data anda adalah keutamaan kami

Pemprosesan Tempatan

Semua pemprosesan berlaku dalam pelayar anda

Tiada Pemindahan Data

Data anda tidak dihantar ke pelayan kami

Tiada Penyimpanan Data

Tiada data disimpan atau dikongsi

Penyulitan SSL

Penyulitan SSL untuk sambungan selamat

Langkah Seterusnya

Lebih Banyak di MoreOnlineTools