ESC

ตัวสร้างและถอดรหัส JWT

คลิก "สร้าง JWT" เพื่อสร้างโทเค็นของคุณ...
HEADER
-
PAYLOAD
-
HEADER
-
PAYLOAD
-
การประมวลผลทั้งหมดเกิดขึ้นในเบราว์เซอร์โดยใช้ Web Crypto API ไม่มีข้อมูลถูกส่งไปยังเซิร์ฟเวอร์ อย่าใช้คีย์ลับการผลิตจริงที่นี่

ตัวอย่างการใช้งาน

โทเค็นผู้ใช้พื้นฐาน

JWT ง่ายๆ พร้อมเคลมระบุตัวตนผู้ใช้ เหมาะสำหรับเรียนรู้โครงสร้าง JWT และโทเค็นการยืนยันตัวตนพื้นฐาน

โทเค็นยืนยัน API

โทเค็นยืนยัน API ที่สมบูรณ์พร้อมผู้ออก กลุ่มเป้าหมาย วันหมดอายุ บทบาท และเคลมมาตรฐานทั้งหมด

โทเค็นระหว่างบริการ

โทเค็น HS512 อายุสั้นสำหรับการสื่อสารระหว่างบริการที่ปลอดภัยพร้อมข้อจำกัดเวลาที่เข้มงวด

คุณสมบัติ

หลายอัลกอริทึม

รองรับอัลกอริทึมลายเซ็น HMAC HS256, HS384 และ HS512 โดยใช้ Web Crypto API

ถอดรหัสและตรวจสอบ

ถอดรหัสโทเค็น JWT ใดๆ เพื่อตรวจสอบ header และ payload พร้อมการตรวจสอบลายเซ็นตัวเลือก

ผลลัพธ์แยกสี

ผลลัพธ์ JWT พร้อมส่วน header, payload และลายเซ็นแยกสีเพื่อการระบุที่ง่าย

ความเป็นส่วนตัวมาก่อน

การประมวลผลทั้งหมดเกิดขึ้นในเบราว์เซอร์โดยใช้ Web Crypto API

วิธีการใช้งาน?

1

ตั้งค่าเคลม

เลือกอัลกอริทึม แก้ไข JSON ของ payload ด้วยเคลมของคุณ และป้อนคีย์ลับ

2

สร้างโทเค็น

คลิกสร้าง JWT เพื่อสร้างโทเค็นที่ลงนาม ผลลัพธ์แสดง header, payload และลายเซ็นแยกสี

3

ถอดรหัสและตรวจสอบ

สลับไปที่แท็บถอดรหัสเพื่อตรวจสอบโทเค็น JWT ใดๆ ให้คีย์ลับเพื่อตรวจสอบลายเซ็น

คำถามที่พบบ่อย

JWT คือโทเค็นแบบกะทัดรัดและปลอดภัยสำหรับ URL ที่มีสามส่วนที่เข้ารหัส Base64url คั่นด้วยจุด: header.payload.signature header ประกาศอัลกอริทึม (เช่น HS256) payload บรรจุ claim — คำแถลงเกี่ยวกับหัวเรื่องเช่น user ID, บทบาท และเวลาหมดอายุ ลายเซ็นตรวจสอบว่าโทเค็นไม่ถูกดัดแปลง

ทั้งสามเป็นตัวแปร HMAC-SHA — อัลกอริทึมแบบสมมาตรที่ใช้คีย์ลับเดียวกันในการลงนามและตรวจสอบโทเค็น ตัวเลขหมายถึงขนาด SHA hash: HS256 ใช้ SHA-256 (output 32 ไบต์), HS384 ใช้ SHA-384 (48 ไบต์), HS512 ใช้ SHA-512 (64 ไบต์) HS256 เป็นค่าเริ่มต้นสำหรับ framework ส่วนใหญ่ ใช้ HS512 เพื่อความปลอดภัยสูงสุดเมื่อประสิทธิภาพเอื้ออำนวย

Registered claims (มาตรฐาน IANA): sub (subject/user ID), iss (ผู้ออก), aud (กลุ่มเป้าหมาย), exp (Unix timestamp หมดอายุ), nbf (ไม่ก่อนหน้า), iat (ออกเมื่อ), jti (token ID เฉพาะสำหรับการยกเลิก) เพิ่ม custom claims สำหรับบทบาท สิทธิ์ และข้อมูลเฉพาะแอป หลีกเลี่ยงการเก็บข้อมูลสำคัญเช่นรหัสผ่านใน payload — มันเข้ารหัส Base64url ไม่ใช่การเข้ารหัสแบบเข้ารหัส

เพิ่ม exp claim พร้อมค่า Unix timestamp (วินาทีนับจาก epoch) ค่าทั่วไป: now + 3600 (1 ชั่วโมง), now + 86400 (24 ชั่วโมง), now + 604800 (7 วัน) ใช้ปุ่ม Quick Claims เพื่อแทรกฟิลด์มาตรฐาน แท็บ Decode แสดงว่าโทเค็นหมดอายุหรือยังใช้ได้ และเหลือเวลาอีกนานเท่าใด โทเค็นที่หมดอายุควรถูกปฏิเสธโดยเซิร์ฟเวอร์แม้ว่าลายเซ็นจะถูกต้อง

HS256 เป็นแบบสมมาตร: คีย์ลับเดียวกันลงนามและตรวจสอบ RS256 เป็นแบบอสมมาตร: private key ลงนามโทเค็น, public key ตรวจสอบ RS256 เหมาะกว่าสำหรับสถาปัตยกรรมหลายบริการที่ผู้ตรวจสอบไม่ควรสร้างโทเค็นได้ เครื่องมือนี้รองรับเฉพาะ HS256/HS384/HS512 (สมมาตร) เท่านั้น

ได้ แท็บ Decode ยอมรับ JWT string ใดก็ได้และแสดง header และ payload ที่ถอดรหัสแล้ว มันยังตรวจสอบ exp claim และรายงานว่าโทเค็นหมดอายุหรือไม่ การตรวจสอบลายเซ็นต้องใช้ secret ต้นฉบับ — หากไม่มี คุณอ่าน payload ได้แต่ไม่สามารถยืนยันความแท้จริง หมายเหตุ: JWT payload เข้ารหัส Base64url แต่ไม่ได้เข้ารหัส ดังนั้นใครก็ตามที่มี token string สามารถอ่าน claim ได้

ไม่ แม้ว่าทุกอย่างจะทำงานในเบราว์เซอร์ของคุณทั้งหมด ให้ถือว่านี่เป็นเครื่องมือสำหรับการพัฒนาและการเรียนรู้เท่านั้น Production JWT secret ควรอยู่ในตัวแปรสภาพแวดล้อมหรือ secrets manager ไม่ใช่ในเครื่องมือเบราว์เซอร์ สร้างโทเค็นทดสอบด้วย secret แบบใช้แล้วทิ้งสำหรับการเรียนรู้ การทดสอบ API และการ debug auth flows

ไม่มีอะไรเลย การลงนามและถอดรหัส JWT ทั้งหมดทำงานในเบราว์เซอร์ของคุณโดยใช้ Web Crypto API (HMAC-SHA) ไม่มีคำขอเครือข่ายเกิดขึ้น คุณสามารถตัดการเชื่อมต่ออินเทอร์เน็ตและเครื่องมือยังคงทำงานได้เหมือนเดิม

สร้างโทเค็น JWT ในไม่กี่วินาที

กำหนดค่าเคลม เลือกอัลกอริทึม HMAC แล้วสร้าง JWT ที่ลงนามทันที ผลลัพธ์แสดง header, payload และลายเซ็นด้วยสีที่แตกต่างกัน เพื่อให้คุณเข้าใจทุกส่วนของโทเค็นในพริบตา

ถอดรหัสและตรวจสอบ JWT ใดก็ได้

วางโทเค็น JWT ในแท็บถอดรหัสเพื่อตรวจสอบ header และ payload หากคุณให้คีย์ลับ เครื่องมือจะตรวจสอบด้วยว่าลายเซ็นถูกต้องหรือไม่ และโทเค็นหมดอายุแล้วหรือยัง

เคลมด่วนและเวลาหมดอายุที่กำหนดได้

เพิ่มเคลมมาตรฐานเช่น iss, sub, aud และ exp ด้วยคลิกเดียว ตั้งเวลาหมดอายุเป็นนาที ชั่วโมง หรือวัน โดยไม่ต้องคำนวณ timestamp เอง

ความปลอดภัยในเบราว์เซอร์

การลงนาม HMAC ใช้ Web Crypto API แบบเนทีฟของเบราว์เซอร์ ไม่ใช่ไลบรารีภายนอก ไม่มีข้อมูลถูกส่งไปยังเซิร์ฟเวอร์ เหมาะสำหรับการพัฒนาและทดสอบ แต่อย่าใช้คีย์การผลิตจริงในเครื่องมือออนไลน์

ความปลอดภัยและความเป็นส่วนตัว

ความปลอดภัยของข้อมูลของคุณคือความสำคัญอันดับแรกของเรา

การประมวลผลภายใน

การประมวลผลทั้งหมดเกิดขึ้นในเบราว์เซอร์ของคุณ

ไม่มีการถ่ายโอนข้อมูล

ข้อมูลของคุณจะไม่ถูกส่งไปยังเซิร์ฟเวอร์ของเรา

ไม่มีการจัดเก็บข้อมูล

ไม่มีข้อมูลถูกเก็บหรือแบ่งปัน

การเข้ารหัส SSL

การเข้ารหัส SSL สำหรับการเชื่อมต่อที่ปลอดภัย

ขั้นตอนถัดไป

อีกมากมายใน MoreOnlineTools