Toiminnon ”JWT-purkaja” tuloksen esikatselu

JWT-dekooderi — purkaa JSON-verkkotunnus verkossa

Dekoodaa JWT-otsikko ja hyötykuorma, tarkista sen vanheneminen ja kopioi dekoodatut tiedot paikallisesti; tiliä ei vaadita.

Koodattu JWT

Decode and verify entirely in your browser — nothing is uploaded.

Mitä voit tehdä sovelluksella JWT-purkaja

Tarkista tärkeimmät ominaisuudet ennen kuin aloitat.

  • Pura JWT-otsikko ja hyötykuorma välittömästi
  • Tarkista tunnusvaatimukset luettavassa JSONissa
  • Tarkista, onko tunnus vanhentunut
  • Vahvista allekirjoitus salaisuutesi tai avaimellasi
  • Korjaa todennusongelmat kehityksen aikana
  • Kokeile esimerkkitunnusta nähdäksesi muodon

Asetusten viite

Käytettävissä olevat ohjaimet kohteelle JWT-purkaja.

Asetukset

Kokeile JWT-näytettäYksi napsautus
Lataa esimerkkitunnisteen, jossa on vakiovaateet kuten sub, iat ja exp, jotta näet purkamisen ja vanhentumistarkistuksen toiminnassa ennen kuin liität oman JWT:si.

Vahvista allekirjoitus

Vahvista allekirjoitusTekstin syöttö
Liitä HMAC-jaettu salaisuus (HS256) tai myöntäjän RSA/EC-julkinen avain PEM- tai JWK-muodossa, jota vasten tunnisteen allekirjoitus tarkistetaan.
VahvistaYksi napsautus
Suorittaa allekirjoituksen tarkistuksen antamallasi salaisella tai julkisella avaimella ja näyttää merkin, joka kertoo, onko allekirjoitus kelvollinen tai virheellinen vai käyttääkö se algoritmia, jota ei tueta.
Ilmainen käyttää · Ei rekisteröitymistä · Ei vesileimaaLataukset salataan siirron aikanaPoistettu säilytyskäytäntömme mukaisesti

Usein kysytyt kysymykset

Liitä koodattu JWT (pitkä eyJ…-merkkijono) syöttökenttään. Työkalu jakaa sen kahdesta pisteestä, purkaa otsikon ja hyötykuorman Base64URL-muodosta ja näyttää kummankin JSON:n sekä raa'an allekirjoitussegmentin – kaikki ilman yhtäkään verkkopyyntöä.

usage

Ei. Dekooderi vain jäsentää tokenin — se ei tarkista allekirjoitusta salaista tai julkista avainta vastaan, koska vahvistus vaatii myöntäjän avainmateriaalin. Käytä palvelinpuolen JWT-kirjastoa tuotannon vahvistukseen; tämä työkalu on tarkoitettu tarkasteluun ja virheenkorjaukseen.

technical

Saat otsikon (algoritmi ja avaimen tunnus), hyötykuorman väittämät (sub, iss, aud, iat, exp ja mahdolliset mukautetut väittämät) sekä raa'an allekirjoituksen. Vakioaikaleimaväittämät muotoillaan ihmisen luettaviksi päivämääriksi, jotta huomaat vanhentuneet tunnukset yhdellä silmäyksellä.

features

Jos hyötykuorma sisältää vakiomuotoisen "exp"-väitteen, työkalu vertaa sitä nykyiseen aikaan ja näyttää joko "Voimassa" tai "Token vanheni" tarkan aikaleiman kanssa. Tokeneilla, joilla ei ole exp-väitettä, ilmoitetaan olevan voimassa rajattomasti.

features

Kuka tahansa, joka lukee JWT:n hyötykuorman, voi käyttää sitä sen vanhenemiseen asti, joten tuotantotunnukset kuuluvat yksityisiin työkaluihin. Tämä dekooderi toimii kokonaan selaimessasi eikä koskaan lähetä tunnusta eteenpäin, mutta turvallisempi sääntö on dekoodata lyhytikäisiä kehitystunnuksia aina kun mahdollista.

privacy

JWT:ssä on kolme Base64URL-koodattua osaa pisteillä erotettuna: otsake (allekirjoitusalgoritmi), hyötykuorma (väittämät, jotka myöntäjä haluaa varmentajan luottavan) ja allekirjoitus (MAC tai digitaalinen allekirjoitus, joka kattaa header.payload-osan). Dekoodaus ei koskaan tarvitse avainta — vain varmennus tarvitsee.

technical

Kompakti, URL-turvallinen token, joka koostuu kolmesta Base64URL-osasta — otsake, hyötykuorma ja allekirjoitus — ja kuljettaa allekirjoitettuja väittämiä, kuten käyttäjätunnusta ja vanhentumisaikaa. Sitä käytetään laajasti tilattomiin kirjautumisistuntoihin ja API-pyyntöjen suojaamiseen. Liitä token yllä, niin näet sen otsakkeen ja hyötykuorman.

technical

Puretun otsikon ja hyötykuorman alla liitä allekirjoitussalaisuus (HS256:lle) tai myöntäjän julkinen avain PEM- tai JWK-muodossa (RS256:lle, ES256:lle ja vastaaville) Vahvista allekirjoitus -kenttään ja napsauta sitten Vahvista. Ilmestyvä merkki kertoo, onko allekirjoitus voimassa, virheellinen vai käyttääkö se algoritmia, jota selainpuolen vahvistin ei tue — kaikki lasketaan paikallisesti lähettämättä tokenia tai avainta minnekään.

features

HMAC-algoritmeille kuten HS256 liität raa'an jaetun salaisuusmerkkijonon. Epäsymmetrisille algoritmeille kuten RS256, RS384 tai ES256 tarvitset myöntäjän julkisen avaimen — ei koskaan yksityistä avainta — toimitettuna PEM-lohkona tai JWK:na; epäsymmetrisen avainparin väärän puolikkaan liittäminen aiheuttaa varmennuksen epäonnistumisen, vaikka token olisi kelvollinen.

technical

Vahvista allekirjoitus -paneeli tukee jokaista valtavirran JOSE-algoritmia: HS256/384/512 (HMAC jaetulla salaisuudella), RS256/384/512 (RSASSA-PKCS1-v1_5 RSA-julkisella avaimella), PS256/384/512 (RSA-PSS RSA-julkisella avaimella) ja ES256/384/512 (ECDSA vastaavan P-256/P-384/P-521-käyrän yli). Tunnukset, jotka on allekirjoitettu "none"-arvolla tai millä tahansa tämän listan ulkopuolisella algoritmilla, raportoidaan aina ei-tuettuina eikä merkitä kelvollisiksi, mikä myös suojaa sinua klassiselta alg=none -väärennystempulta.

technical

Yleisin syy on ylimääräisen välilyönnin tai loppuun jäävän rivinvaihdon liittäminen salaisuuslaatikkoon — vahvistin tiivistää tarkalleen syöttämäsi tavut, joten kopioi-liitä-artefakti rikkoo täsmäyksen. Tarkista myös kahdesti, että vahvistat nykyistä tunnusta: jos JWT annettiin uudelleen sen jälkeen, kun kopioit sen, tai palveluntarjoajan salaisuus on base64-koodattu raakamerkkijonon sijaan, dekoodaa se ensin ennen liittämistä.

tips

Napsauta Try sample JWT ladataksesi demo-HS256-tunnisteen, jossa on sub-, name-, iat- ja exp-väitteet, jotta näet dekoodauksen ja vanhenemisen tarkistuksen toiminnassa ennen oman tunnisteesi liittämistä. Kun tunniste on laatikossa, sen viereen tulee Clear-painike, joka tyhjentää syötteen yhdellä napsautuksella.

usage

Jokaisella otsikko-, hyötykuorma- ja allekirjoituspaneelilla on oma Kopioi-painikkeensa oikeassa yläkulmassaan, joka kopioi vain kyseisen osan JSON-sisällön (tai raa'an allekirjoitusmerkkijonon) leikepöydällesi. Paneelien alla on myös päänäppäin Kopioi hyötykuorma yleisintä tapausta varten, jossa haluat napata vain väittämät liitettäväksi virheenkorjaimeen tai vikaraporttiin.

features

Kopioi Authorization-otsikon 'Bearer '-sanan jälkeinen arvo — eyJ…-osa on itse JWT — ja liitä se dekooderiin nähdäksesi otsikon, payload-vaatimukset ja vanhentumistilan heti. Jos otat koko 'Bearer eyJ…' -merkkijonon, poista ensin 'Bearer '-etuliite, jotta tokenissa on tasan kolme pisteellä erotettua osaa.

usage

Ei — tämä on dekooderi ja katseluohjelma, ei JWT-editori. Hyötykuorman muuttaminen mitätöisi allekirjoituksen, joten mikä tahansa tokenin varmentava palvelin hylkäisi muunnellun version. Vaatimusten muuttamiseksi sinun on luotava uusi token, joka on allekirjoitettu oikealla salaisuudella tai yksityisellä avaimella. Käytä dekooderia tokenien lukemiseen ja virheenjäljitykseen, ei niiden muokkaamiseen.

features

Ei – JWT Decoder toimii kokonaan selaimessasi, joten se, mitä liität, ei koskaan poistu koneesta, jolla käytät. Tällä on merkitystä, jos tarkistat jotain, joka sisältää tunnuksen, avaimen tai asiakastietoja. Välilehden sulkeminen riittää tyhjentämään sen.

troubleshooting

Ensimmäisessä paikassa olevat virhekohdat, joita ei voitu jäsentää, mikä on yleensä heti todellisen virheen jälkeen eikä sen päällä – puuttuva pilkku, sulkematon lainaus tai hakasulku tai dokumentista liitetty älykäs lainaus suoran sijaan. Tarkista ensin raportoidun sijainnin yläpuolella oleva rivi.

troubleshooting

Ei molemmille. JWT Decoder on ilmainen, latauksesi sisällä ei ole vesileimaa, eikä mitään kysytä lopussa – ei ole mitään järkeä prosessissa, jossa lopetat työn ja huomaat sen maksavan.

pricing

Ei. JWT Decoder toimii selaimessa tietokoneella ja puhelimella. Mitään ei tarvitse asentaa, kokeilua aloittaa tai lisenssiä ostaa ennen kuin näet, sopiiko se tarpeeseesi. Kokeile sitä omalla ongelmatiedostollasi esimerkin sijaan.

troubleshooting

Miten JWT-purkaja auttaa sinua saamaan sen tehtyä

Se ratkaisee todellisia ongelmia joka päivä – yrityksille, sisällöntuottajille ja jokapäiväisille tehtäville. Etsi itsellesi sopiva käyttötapa ja aloita.

Kehittäjille

OAuth- ja OpenID Connect -vuon vianetsintä

Pura Auth0:n, Oktan, Cogniton ja Azure AD:n palauttamat pääsy- ja ID-tokenit varmistaaksesi laajuudet, vastaanottajat ja myöntäjät paikallisen OAuth-integraatiotyön aikana

Kehittäjille

Tarkastele valtuutusotsikoita API-kutsuissa

Liitä bearer-tunnus epäonnistuneesta API-pyynnöstä varmistaaksesi, onko syynä väärä vuokralainen, rooli vai vanhentuminen, ennen kuin avaat tiketin backend-tiimille

Kehittäjille

Tarkista tokenin vanheneminen kehityksen aikana

Tunnista vanhentuneet tokenit, jotka rikkovat huomaamatta staging-ympäristösi, lukemalla exp-väitteen — tokenia ei tarvitse kopioida päätteeseen eikä kirjoittaa pikaista skriptiä

Yrityksille

Tarkista tokenin claimeihin koodatut käyttöoikeudet

Vahvista mukautetut väittämät, kuten roolit, vuokralaiset ja ominaisuuslippumerkinnät, jotta ylläpitäjät voivat varmistaa, että asiakkaan token myöntää juuri ne käyttöoikeudet, jotka lisenssitiimi on tarkoittanut

Yrityksille

Vahvista kertakirjautumisen integraatiot

Tarkastele yritystason SSO-integraatioiden tuottamia SAML- ja OIDC-tunnisteita varmistaaksesi ryhmäjäsenyydet ja attribuuttien yhteydet ennen käyttöönottoa kaikille työntekijöille

Koulutus

Opeta token-pohjaista todennusta

Käytä dekoodattuja otsake-, hyötykuorma- ja allekirjoituspaneeleja selittääksesi JWT-tunnusten rakenteen bootcamp-opiskelijoille, junior-insinööreille ja tietoturvatyöpajan osallistujille

Kehittäjille

Vahvista kumppanin webhookin allekirjoitusasetukset

Liitä kumppanin RS256- tai ES256-julkinen avain Vahvista allekirjoitus -kohtaan varmistaaksesi, että heidän webhook-hyötykuormansa on todella allekirjoitettu oikein, ennen kuin siirrät integraation tuotantoon.

Tietosuoja ja turvallisuus

Tutki vuotanutta tai epäilyttävää tokenia

Pura lokeista tai virheraportista löytynyt token tarkistaaksesi sen kohderyhmän, oikeudet ja vanhentumisen ilman allekirjoitusavainta, jotta voit arvioida altistumisen nopeasti häiriötilanteen aikana.

Mobiilissa

Selvitä mobiilisovelluksen kirjautumisvirheet

Liitä käyttöoikeustunnus, jonka mobiilisovelluksesi vastaanottaa kirjautumisen jälkeen, varmistaaksesi että vanhentumisaika, myöntäjä ja mukautetut claimit vastaavat sitä mitä taustajärjestelmä odottaa, kun kirjautuminen toimii verkossa mutta epäonnistuu iOS:ssä tai Androidissa.

Yrityksille

Vahvista tokenit Firebasesta, Supabasesta ja Clerkistä

Pura ja tarkastele nykyaikaisten todennuspalvelujen kuten Firebasen, Supabasen ja Clerkin myöntämiä tokeneita varmistaaksesi, että sovelluksesi lukemat väittämät (uid, role, tenant) todella löytyvät ennen valtuutuslogiikan rakentamista.

Katso jokainen muunnos valmiina

Every kuva crosses slash untouched ja comes out other side finished.