Dekoodaa otsikko
JSONJWT:n liittämisen jälkeen jäsennetty sisältö näytetään tässä.
Tarkista JSON Web Token -otsikko ja hyötykuorma. Tämä työkalu ei vahvista allekirjoituksia ja käsittely pysyy selaimessasi.
Liitä JWT alla purkaaksesi, tarkastaaksesi ja varmistaaksesi välittömästi.
Odotetaan syötettä JSON Web Token.
JWT:n liittämisen jälkeen jäsennetty sisältö näytetään tässä.
JWT:n liittämisen jälkeen jäsennetty sisältö näytetään tässä.
Allekirjoitus näkyy tässä dekoodauksen jälkeen.
Anna JWT:n myöntämisen yhteydessä käytettävä salaisuus. HS256-vahvistus suoritetaan natiivisti selaimessasi.
Muokkaa Header and Payload JSONia ja käytä HS256-allekirjoitusta.
Valmistaudu luomaan JWT.
Tämä tunnussarja soveltuu paikalliseen testaukseen ja kehitysvirheenkorjaukseen.
JWT on tunnusmuoto, jota käytetään yleisesti sisäänkirjautumiseen, API-vahvistukseen ja palvelujen väliseen valtuutukseen. Se koostuu kolmesta osasta: otsikko, hyötykuorma ja allekirjoitus.
Hyötykuorman sisältö voidaan purkaa ja lukea, eikä arkaluonteisia tietoja saa laittaa JWT-vaatimuksiin.
Tämä sivu tukee HS256-allekirjoituksen vahvistusta ja luomista, joten on helppo tarkistaa, onko testiympäristön tunnus luotu samalla salaisuudella.
Kaikki JWT-dekoodaus, koodaus ja allekirjoituksen vahvistus tehdään natiivisti selaimessa.
JWT SEO TIETOPERUS
Jos etsit "JWT Decoder", "JWT Decoder", "JSON Web Token Parsing", "JWT Verify" tai "JWT Encoder", se tarkoittaa yleensä, että sinulla on jo tunnus ja sinun on ymmärrettävä nopeasti sen otsikko, hyötykuorma, vanhenemisaika, allekirjoitusalgoritmi ja vaatimukset. Tämä sivu ei tarjoa vain online-JWT-dekoodaustyökaluja, vaan myös järjestää JWT:n perustiedot, joita kehittäjät usein tiedustelevat.
JWT on lyhenne sanoista JSON Web Token. Se on merkkimuoto, joka käyttää JSON:ia tietojen esittämiseen ja muuntaa sen sitten yksinkertaistetuksi merkkijonoksi. Sitä käytetään usein etu- ja taustaerottelusivustoissa, App API:ssa, jäsenkirjautumisessa, kertakirjautumisen SSO:ssa, mikropalvelun valtuutuksessa ja tiedonvaihdossa palvelujen välillä.
JWT-dekoodaus ei vaadi salasanaa, koska otsikko ja hyötykuorma ovat vain Base64URL-koodattuja, ei salattuja. Jokainen, joka saa tunnuksen, voi käyttää JWT-dekooderia nähdäkseen hyötykuorman sisällön, joten vaatimukset eivät voi sisältää salasanoja, API-avaimia tai arkaluonteisia henkilökohtaisia tietoja.
Yleisin käyttötapa on valtuutus. Kun käyttäjä kirjautuu sisään onnistuneesti, valtuutuspalvelin antaa JWT:n. Kun käyttöliittymä tai sovellus myöhemmin kutsuu API:ta, tunnus sijoitetaan HTTP-valtuutusotsikkoon, kuten Authorization: Bearer .
JWT:tä käytetään yleisesti myös tiedonvaihtoon. Kun kahden järjestelmän on vaihdettava todennettavia tietoja, allekirjoitukset antavat vastaanottavan pään vahvistaa, että tietoja ei ole muutettu lähetyksen aikana. JWKS-päätepistettä käytetään yleisesti suurissa järjestelmissä julkisten avainten paljastamiseen, jotta eri palvelut voivat tarkistaa tunnuksen lähteen.
Tavallinen JWT koostuu yleensä kolmesta pisteillä erotetusta Base64URL-merkkijonosta: Header.Payload.Signature. Otsikon ensimmäinen osio kuvaa tunnuksen tyyppiä ja allekirjoitusalgoritmia, hyötykuorman toinen osio sisältää väitteitä ja allekirjoituksen kolmatta osaa käytetään eheyden tarkistamiseen.
Yleisiä rekisteröityjä vaatimuksia ovat iss, sub, aud, exp, b. data-i18n="auto.012">iat ja jti. Hyvä API-tarkistus yleensä tarkistaa vähintään exp, iss ja audit.
Tyypillinen prosessi on seuraava: käyttäjä kirjautuu sisään, valtuuttaa palvelimen vahvistamaan tilin salasanan tai kolmannen osapuolen kirjautumistuloksen ja antaa sitten käyttötunnuksen; käyttöliittymä liittää käyttöoikeustunnuksen API-pyyntöön; tausta-API vahvistaa tunnuksen ja palauttaa suojatut tiedot.
JWT ei ole universaali istunnon korvaava. Kun tunnus on myönnetty, se voidaan yleensä varmentaa tarkistamatta tietokantaa ennen vanhenemista. Tunnusten peruuttaminen, välittömät käyttöoikeuksien muutokset ja uloskirjautumisen käsittely on kuitenkin vielä suunniteltava.
JWT-validointi tarkoittaa yleensä sen tarkistamista, täyttääkö tunnus odotetut säännöt, kuten onko siinä kolme segmenttiä, voidaanko se purkaa, onko JSON laillinen, onko se vanhentunut, onko myöntäjä oikea ja onko yleisö nykyisen API:n mukainen.
JWT-vahvistus laskee allekirjoituksen uudelleen määritetyn algoritmin ja avaimen avulla ja vertaa sitä sitten tunnuksen kolmanteen allekirjoitukseen. Hyötykuorman ymmärtäminen ei tarkoita, että merkki on luotettava; Virallisen API:n on läpäistävä sinettivarmennus ja vaatimusten vahvistus.
JWT Decode muuntaa tunnuksen ensimmäisen ja toisen kappaleen takaisin JSON-muotoon, jolloin voit lukea otsikon ja hyötykuorman. JWT Encode on käänteinen prosessi: valmistele Header JSON ja Payload JSON, luo allekirjoitus ja yhdistä ne lopuksi täydelliseksi tunnukseksi.
Jos haluat vain nähdä hyötykuorman sisällön, et tarvitse salaisuutta; Jos haluat varmistaa, onko järjestelmäsi todella myöntänyt tunnuksen, sinun on käytettävä oikeaa salaista tai julkista avainta allekirjoituksen vahvistamiseen. Tällä hetkellä tämä sivu tukee HS256:ta.
Kun käytät online-JWT-dekoodausta, sinun tulee myös tarkistaa, kuka on antanut tunnuksen, mille järjestelmälle se on myönnetty, milloin se tulee voimaan, milloin se vanhenee ja täyttääkö käyttöoikeusalue API-vaatimukset. Seuraavassa taulukossa on yhteenveto yleisistä JWT-vaatimuksista.
| Väite | kiinalainen merkitys | Mitä tarkistettava virheenkorjauksen yhteydessä |
|---|---|---|
iss | Liikkeeseenlaskija, liikkeeseenlaskija | Olipa kyseessä valtuutuspalvelimesi tai luotettava identiteetin tarjoaja. |
sub | Aihe-, käyttäjä- tai päätunnus | Vastaako se oikeaa käyttäjää, jäsentä, palvelutiliä tai laitetta. |
aud | Yleisö, merkkiyleisö | Lähetetäänkö se nykyiseen sovellusliittymään; yleisövirheet aiheuttavat usein 401:n. |
exp | Vanhenemisaika, viimeinen voimassaoloaika | onko se vanhentunut; huomaa eron Unix-aikaleimassa ja aikavyöhykenäytössä. |
nbf | Ei ennen, tehokas aika | eikö käyttöaika ole vielä saavutettu; palvelimen aikapoikkeama vaikuttaa myös siihen. |
iat | Myönnetty, julkaisuaika | Vastaako se todellista kirjautumisaikaa tai päivitystunnusta. |
jti | JWT-tunnus, yksilöllinen tunnus | Voidaanko sitä käyttää peruutusluetteloihin, tarkastuslokeihin tai hyökkäyssuojaukseen. |
soveltamisalaan | Valtuutuksen laajuus | Onko sovellusliittymän vaatimia luku-, kirjoitus-, järjestelmänvalvoja- ja muita käyttöoikeuksia olemassa. |
JWT-otsikon alg kertoo todentajalle, mitä algoritmia tulee käyttää. HS256 on HMAC SHA-256, ja sekä myöntäminen että todentaminen käyttävät samoja salaisuuksia; RS256 käyttää RSA:n yksityisen avaimen allekirjoitusta ja julkisen avaimen vahvistusta; ES256 käyttää elliptisen käyrän algoritmia.
Taustaohjelman tulee määrittää selkeästi sallittujen algoritmien luettelo, jotta hyökkääjät eivät vaikuta vahvistusprosessiin muokkaamalla otsikkoa. Jos JWT tulee identiteetin tarjoajalta, hanki yleensä JWKS tai julkinen avain ja tarkista kid, iss, audit,
Yleisimmät JWT-dekooderin käytössä kohdatut ongelmat ovat, että tunnus ei ole tavallisessa kolmen segmentin muodossa, Base64URL-merkkijono on kopioitu epätäydellisesti, ennen ja jälkeen on välilyöntejä, hyötykuorma ei ole laillinen JSON tai allekirjoitussalaisuutta käytetään väärin. Jos API palauttaa 401 tai 403, on suositeltavaa purkaa JWT ensin ja vahvistaa exp, aud ja laajuus.
header.payload.signature kolmen segmentin muodossa.Kantaja-skeemaa.exp vanhentunut ja onko palvelimen aika synkronoitu.iss ja audit yhdenmukaisia nykyisen ympäristön kanssa.kida.Istunto yleensä tallentaa tilan palvelimelle tai keskitettyyn tallennustilaan, ja selain tallentaa vain istunnon tunnuksen; JWT asettaa osan tilasta tunnukseen, jotta API voi käyttää allekirjoitusta eheyden tarkistamiseen. SAML on XML-pohjainen ja sitä käytetään yleisesti yrityksen SSO:ssa.
| Suunnittele | Tilanteeseen sopiva | Huomioitavaa |
|---|---|---|
| JWT | API-valtuutus, SSO-käyttöoikeustunnus, mikropalvelut | On tarpeen valvoa vanhenemisaikaa, sinettien varmentamista, peruuttamista ja arkaluonteisten tietojen vuotamista. |
| Istunto | Perinteiset sivustot, jotka edellyttävät välitöntä uloskirjautumista tai keskitettyä tilanhallintaa | Palvelinpuolen istuntovarasto vaaditaan, ja palvelujen välinen laajennus vaatii lisäsuunnittelua. |
| SAML | Yritysidentiteettiintegraatio, vanhat SSO-järjestelmät | XML-rakenteet ovat suurempia ja allekirjoitukset ja asetukset ovat yleensä monimutkaisempia. |
exp äläkä tee käyttöoikeustunnuksesta voimassa pitkään.algiin.iss, aud, nbf, iat tarvittavilla käyttöoikeuksilla.Tämä online-JWT-dekoodaustyökalu käyttää selaimen alkuperäistä prosessointia: liittämääsi tunnus, salaisuus, Header JSON ja Payload JSON ei lähetetä ToolBoy-palvelimelle. Siitä huolimatta vähimmäistietojen paljastamisen periaatetta tulisi silti noudattaa käsiteltäessä todellisia tuotantotokeneita.
JWT näkyy usein API-virheenkorjausprosessissa yhdessä JSON:n, Base64URL:n, URL-kyselyn, aikaleiman, SHA-256:n, UUID:n, regexin ja muiden tietomuotojen kanssa. Voit käyttää ToolBoyn JSON-muotoilutyökalua, Base64-koodausta ja -dekoodausta ja data-i18n="auto.022". muunnos tai UUID-generaattori.
Lue lisää jwt.io's JSON Web Token Introduction ja RFC 7519. Tämän sivun sisältö on järjestetty uudelleen ja kirjoitettu uudelleen kiinaksi keskittyen käytännön virheenkorjaukseen, white hat SEO:hin ja alkuperäiseen yksityisyyteen.