Kehittäjätyökalut
JSON Web Token -verkkotunnistin

Online JWT-dekoodaus

Tarkista JSON Web Token -otsikko ja hyötykuorma. Tämä työkalu ei vahvista allekirjoituksia ja käsittely pysyy selaimessasi.

JWT Token -tulo

Liitä JWT alla purkaaksesi, tarkastaaksesi ja varmistaaksesi välittömästi.

Odotetaan syötettä JSON Web Token.

Dekoodaa otsikko

JSON
JWT:n liittämisen jälkeen jäsennetty sisältö näytetään tässä.

Purkaa hyötykuorma

Väitteet
JWT:n liittämisen jälkeen jäsennetty sisältö näytetään tässä.

JWT-allekirjoituksen vahvistus

Valitse
Allekirjoitus näkyy tässä dekoodauksen jälkeen.

Anna JWT:n myöntämisen yhteydessä käytettävä salaisuus. HS256-vahvistus suoritetaan natiivisti selaimessasi.

JWT

Kuinka käyttää online-JWT-dekoodausta?

  1. Liitä koko JWT-tunnus.
  2. Paina "Decode JWT" jäsentääksesi otsikon, hyötykuorman ja allekirjoituksen.
  3. Kun sinun on vahvistettava allekirjoitus, kirjoita salaisuus ja valitse sitten "Vahvista allekirjoitus".
JSON

Mikä on JSON Web Token?

JWT on tunnusmuoto, jota käytetään yleisesti sisäänkirjautumiseen, API-vahvistukseen ja palvelujen väliseen valtuutukseen. Se koostuu kolmesta osasta: otsikko, hyötykuorma ja allekirjoitus.

Hyötykuorman sisältö voidaan purkaa ja lukea, eikä arkaluonteisia tietoja saa laittaa JWT-vaatimuksiin.

HS

JWT Tarkista ja turvallisuus

Tämä sivu tukee HS256-allekirjoituksen vahvistusta ja luomista, joten on helppo tarkistaa, onko testiympäristön tunnus luotu samalla salaisuudella.

Kaikki JWT-dekoodaus, koodaus ja allekirjoituksen vahvistus tehdään natiivisti selaimessa.

JWT SEO TIETOPERUS

Täydellinen opas online-JWT-dekoodaukseen: Mikä on JSON Web Token, kuinka se tarkistetaan ja kuinka sitä käytetään turvallisesti

Jos etsit "JWT Decoder", "JWT Decoder", "JSON Web Token Parsing", "JWT Verify" tai "JWT Encoder", se tarkoittaa yleensä, että sinulla on jo tunnus ja sinun on ymmärrettävä nopeasti sen otsikko, hyötykuorma, vanhenemisaika, allekirjoitusalgoritmi ja vaatimukset. Tämä sivu ei tarjoa vain online-JWT-dekoodaustyökaluja, vaan myös järjestää JWT:n perustiedot, joita kehittäjät usein tiedustelevat.

Mikä on JWT?

JWT on lyhenne sanoista JSON Web Token. Se on merkkimuoto, joka käyttää JSON:ia tietojen esittämiseen ja muuntaa sen sitten yksinkertaistetuksi merkkijonoksi. Sitä käytetään usein etu- ja taustaerottelusivustoissa, App API:ssa, jäsenkirjautumisessa, kertakirjautumisen SSO:ssa, mikropalvelun valtuutuksessa ja tiedonvaihdossa palvelujen välillä.

JWT-dekoodaus ei vaadi salasanaa, koska otsikko ja hyötykuorma ovat vain Base64URL-koodattuja, ei salattuja. Jokainen, joka saa tunnuksen, voi käyttää JWT-dekooderia nähdäkseen hyötykuorman sisällön, joten vaatimukset eivät voi sisältää salasanoja, API-avaimia tai arkaluonteisia henkilökohtaisia ​​tietoja.

Milloin käyttää JWT:tä?

Yleisin käyttötapa on valtuutus. Kun käyttäjä kirjautuu sisään onnistuneesti, valtuutuspalvelin antaa JWT:n. Kun käyttöliittymä tai sovellus myöhemmin kutsuu API:ta, tunnus sijoitetaan HTTP-valtuutusotsikkoon, kuten Authorization: Bearer .

JWT:tä käytetään yleisesti myös tiedonvaihtoon. Kun kahden järjestelmän on vaihdettava todennettavia tietoja, allekirjoitukset antavat vastaanottavan pään vahvistaa, että tietoja ei ole muutettu lähetyksen aikana. JWKS-päätepistettä käytetään yleisesti suurissa järjestelmissä julkisten avainten paljastamiseen, jotta eri palvelut voivat tarkistaa tunnuksen lähteen.

JWT:n kolmiosainen rakenne: Otsikko, hyötykuorma, allekirjoitus

Tavallinen JWT koostuu yleensä kolmesta pisteillä erotetusta Base64URL-merkkijonosta: Header.Payload.Signature. Otsikon ensimmäinen osio kuvaa tunnuksen tyyppiä ja allekirjoitusalgoritmia, hyötykuorman toinen osio sisältää väitteitä ja allekirjoituksen kolmatta osaa käytetään eheyden tarkistamiseen.

Yleisiä rekisteröityjä vaatimuksia ovat iss, sub, aud, exp, b. data-i18n="auto.012">iat ja jti. Hyvä API-tarkistus yleensä tarkistaa vähintään exp, iss ja audit.

Kuinka JWT toimii kirjautumisessa ja API:ssa?

Tyypillinen prosessi on seuraava: käyttäjä kirjautuu sisään, valtuuttaa palvelimen vahvistamaan tilin salasanan tai kolmannen osapuolen kirjautumistuloksen ja antaa sitten käyttötunnuksen; käyttöliittymä liittää käyttöoikeustunnuksen API-pyyntöön; tausta-API vahvistaa tunnuksen ja palauttaa suojatut tiedot.

JWT ei ole universaali istunnon korvaava. Kun tunnus on myönnetty, se voidaan yleensä varmentaa tarkistamatta tietokantaa ennen vanhenemista. Tunnusten peruuttaminen, välittömät käyttöoikeuksien muutokset ja uloskirjautumisen käsittely on kuitenkin vielä suunniteltava.

Mitä eroa on JWT-vahvistuksen ja JWT-vahvistuksen välillä?

JWT-validointi tarkoittaa yleensä sen tarkistamista, täyttääkö tunnus odotetut säännöt, kuten onko siinä kolme segmenttiä, voidaanko se purkaa, onko JSON laillinen, onko se vanhentunut, onko myöntäjä oikea ja onko yleisö nykyisen API:n mukainen.

JWT-vahvistus laskee allekirjoituksen uudelleen määritetyn algoritmin ja avaimen avulla ja vertaa sitä sitten tunnuksen kolmanteen allekirjoitukseen. Hyötykuorman ymmärtäminen ei tarkoita, että merkki on luotettava; Virallisen API:n on läpäistävä sinettivarmennus ja vaatimusten vahvistus.

Mitä eroa on JWT Decoden ja JWT Encoden välillä?

JWT Decode muuntaa tunnuksen ensimmäisen ja toisen kappaleen takaisin JSON-muotoon, jolloin voit lukea otsikon ja hyötykuorman. JWT Encode on käänteinen prosessi: valmistele Header JSON ja Payload JSON, luo allekirjoitus ja yhdistä ne lopuksi täydelliseksi tunnukseksi.

Jos haluat vain nähdä hyötykuorman sisällön, et tarvitse salaisuutta; Jos haluat varmistaa, onko järjestelmäsi todella myöntänyt tunnuksen, sinun on käytettävä oikeaa salaista tai julkista avainta allekirjoituksen vahvistamiseen. Tällä hetkellä tämä sivu tukee HS256:ta.

JWT-vaatimusten vertailu: Mitä kenttiä minun pitäisi tarkastella dekoodauksen jälkeen?

Kun käytät online-JWT-dekoodausta, sinun tulee myös tarkistaa, kuka on antanut tunnuksen, mille järjestelmälle se on myönnetty, milloin se tulee voimaan, milloin se vanhenee ja täyttääkö käyttöoikeusalue API-vaatimukset. Seuraavassa taulukossa on yhteenveto yleisistä JWT-vaatimuksista.

Väitekiinalainen merkitysMitä tarkistettava virheenkorjauksen yhteydessä
issLiikkeeseenlaskija, liikkeeseenlaskijaOlipa kyseessä valtuutuspalvelimesi tai luotettava identiteetin tarjoaja.
subAihe-, käyttäjä- tai päätunnusVastaako se oikeaa käyttäjää, jäsentä, palvelutiliä tai laitetta.
audYleisö, merkkiyleisöLähetetäänkö se nykyiseen sovellusliittymään; yleisövirheet aiheuttavat usein 401:n.
expVanhenemisaika, viimeinen voimassaoloaikaonko se vanhentunut; huomaa eron Unix-aikaleimassa ja aikavyöhykenäytössä.
nbfEi ennen, tehokas aikaeikö käyttöaika ole vielä saavutettu; palvelimen aikapoikkeama vaikuttaa myös siihen.
iatMyönnetty, julkaisuaikaVastaako se todellista kirjautumisaikaa tai päivitystunnusta.
jtiJWT-tunnus, yksilöllinen tunnusVoidaanko sitä käyttää peruutusluetteloihin, tarkastuslokeihin tai hyökkäyssuojaukseen.
soveltamisalaanValtuutuksen laajuusOnko sovellusliittymän vaatimia luku-, kirjoitus-, järjestelmänvalvoja- ja muita käyttöoikeuksia olemassa.

Kuinka valita HS256, RS256 ja ES256?

JWT-otsikon alg kertoo todentajalle, mitä algoritmia tulee käyttää. HS256 on HMAC SHA-256, ja sekä myöntäminen että todentaminen käyttävät samoja salaisuuksia; RS256 käyttää RSA:n yksityisen avaimen allekirjoitusta ja julkisen avaimen vahvistusta; ES256 käyttää elliptisen käyrän algoritmia.

Taustaohjelman tulee määrittää selkeästi sallittujen algoritmien luettelo, jotta hyökkääjät eivät vaikuta vahvistusprosessiin muokkaamalla otsikkoa. Jos JWT tulee identiteetin tarjoajalta, hanki yleensä JWKS tai julkinen avain ja tarkista kid, iss, audit,

Yleisiä JWT-virheitä ja vianetsintämenetelmiä

Yleisimmät JWT-dekooderin käytössä kohdatut ongelmat ovat, että tunnus ei ole tavallisessa kolmen segmentin muodossa, Base64URL-merkkijono on kopioitu epätäydellisesti, ennen ja jälkeen on välilyöntejä, hyötykuorma ei ole laillinen JSON tai allekirjoitussalaisuutta käytetään väärin. Jos API palauttaa 401 tai 403, on suositeltavaa purkaa JWT ensin ja vahvistaa exp, aud ja laajuus.

JWT-virheenkorjauksen tarkistuslista
  • Onko Token header.payload.signature kolmen segmentin muodossa.
  • Käyttääkö valtuutusotsikko Kantaja-skeemaa.
  • Onko exp vanhentunut ja onko palvelimen aika synkronoitu.
  • Ovatko iss ja audit yhdenmukaisia nykyisen ympäristön kanssa.
  • Onko HS256-salaisuus täysin sopusoinnussa liikkeeseenlaskijan kanssa.
  • Käyttääkö RS256/ES256 oikeaa julkista avainta ja kida.
  • Sisältääkö käyttöoikeusvaatimukset API:n edellyttämän laajuuden tai roolin.

Mitä eroa on JWT:n, Sessionin ja SAML:n välillä?

Istunto yleensä tallentaa tilan palvelimelle tai keskitettyyn tallennustilaan, ja selain tallentaa vain istunnon tunnuksen; JWT asettaa osan tilasta tunnukseen, jotta API voi käyttää allekirjoitusta eheyden tarkistamiseen. SAML on XML-pohjainen ja sitä käytetään yleisesti yrityksen SSO:ssa.

SuunnitteleTilanteeseen sopivaHuomioitavaa
JWTAPI-valtuutus, SSO-käyttöoikeustunnus, mikropalvelutOn tarpeen valvoa vanhenemisaikaa, sinettien varmentamista, peruuttamista ja arkaluonteisten tietojen vuotamista.
IstuntoPerinteiset sivustot, jotka edellyttävät välitöntä uloskirjautumista tai keskitettyä tilanhallintaaPalvelinpuolen istuntovarasto vaaditaan, ja palvelujen välinen laajennus vaatii lisäsuunnittelua.
SAMLYritysidentiteettiintegraatio, vanhat SSO-järjestelmätXML-rakenteet ovat suurempia ja allekirjoitukset ja asetukset ovat yleensä monimutkaisempia.

JWT:n turvallisuusneuvoja: White hat SEO:n tulisi myös kirjoittaa riskit selkeästi

  • Älä laita salasanoja, yksityisiä avaimia, API-avaimia, maksutietoja tai arkaluonteisia henkilökohtaisia tietoja JWT Headeriin tai Payloadiin.
  • Aseta kohtuullinen exp äläkä tee käyttöoikeustunnuksesta voimassa pitkään.
  • Sallitut algoritmit on korjattava taustavahvistuksen aikana, äläkä luota sokeasti otsikon algiin.
  • Käytä riittävän pitkää ja satunnaista HS256-salaisuutta; Älä käytä esimerkkisalaisuuksia tuotantoympäristöissä.
  • Tarkista iss, aud, nbf, iat tarvittavilla käyttöoikeuksilla.
  • Vältä liian suuren lupaluettelon täyttämistä JWT:hen, jotta otsikko ei kasva liian suureksi tai aiheuta tietovuotoa.
  • Käyttöliittymän tallennustunnusten on arvioitava XSS-, CSRF-, evästeattribuutit ja selaimen tallennusriskit.

Tämä online-JWT-dekoodaustyökalu käyttää selaimen alkuperäistä prosessointia: liittämääsi tunnus, salaisuus, Header JSON ja Payload JSON ei lähetetä ToolBoy-palvelimelle. Siitä huolimatta vähimmäistietojen paljastamisen periaatetta tulisi silti noudattaa käsiteltäessä todellisia tuotantotokeneita.

JWT näkyy usein API-virheenkorjausprosessissa yhdessä JSON:n, Base64URL:n, URL-kyselyn, aikaleiman, SHA-256:n, UUID:n, regexin ja muiden tietomuotojen kanssa. Voit käyttää ToolBoyn JSON-muotoilutyökalua, Base64-koodausta ja -dekoodausta ja data-i18n="auto.022". muunnos tai UUID-generaattori.

Lue lisää jwt.io's JSON Web Token Introduction ja RFC 7519. Tämän sivun sisältö on järjestetty uudelleen ja kirjoitettu uudelleen kiinaksi keskittyen käytännön virheenkorjaukseen, white hat SEO:hin ja alkuperäiseen yksityisyyteen.

Online JWT-dekoodauksen UKK

Vahvistaako online-JWT-dekoodaus allekirjoituksen?
Otsikon ja hyötykuorman dekoodaus ei vastaa allekirjoituksen tarkistamista; vahvistaaksesi, onko tunnukseen peukaloitu, anna sama salaisuus ja suorita Vahvista.
Voiko JWT Payload sisältää salasanoja tai avaimia?
Ei suositella. Yleensä JWT on vain Base64URL-koodattu, ja kuka tahansa tunnuksen hankkinut voi lukea hyötykuorman.
Sopiiko JWT-enkooderi rahakkeiden viralliseen myöntämiseen?
Tämä työkalu sopii kehittämiseen, testaukseen ja virheenkorjaukseen. Muodollisessa ympäristössä tulee olla taustapalvelun ongelmatunnisteet ja hallita salaisuuksia tai yksityisiä avaimia oikein.