Декодировать заголовок
JSONПосле вставки JWT здесь будет отображено проанализированное содержимое.
Проверьте заголовок и полезную нагрузку веб-токена JSON. Этот инструмент не проверяет подписи, и обработка данных остается в вашем браузере.
Вставьте JWT ниже, чтобы мгновенно декодировать, проверять и проверять.
Ожидание ввода веб-токена JSON.
После вставки JWT здесь будет отображено проанализированное содержимое.
После вставки JWT здесь будет отображено проанализированное содержимое.
Подпись будет отображаться здесь после декодирования.
Введите секрет, который будет использоваться при выдаче JWT. Проверка HS256 выполняется в вашем браузере изначально.
Отредактируйте JSON заголовка и полезных данных и используйте подпись HS256.
Подготовьтесь к генерации JWT.
Этот набор токенов подходит для локального тестирования и отладки разработки.
JWT — это формат токена, обычно используемый для входа в систему, проверки API и авторизации между службами. Он состоит из трех разделов: заголовок, полезная нагрузка и подпись.
Содержимое полезной нагрузки можно декодировать и читать, а конфиденциальную информацию не следует помещать в утверждения JWT.
Эта страница поддерживает проверку и создание подписи HS256, что позволяет легко проверить, создан ли токен тестовой среды с тем же секретом.
Все декодирование, кодирование и проверка подписи JWT выполняются в браузере.
БАЗА ЗНАНИЙ JWT SEO
Если вы ищете «JWT Decoder», «JWT Decoder», «JSON Web Token Parsing», «JWT Verify» или «JWT Encoder», это обычно означает, что у вас уже есть токен и вам необходимо быстро понять его заголовок, полезную нагрузку, время истечения срока действия, алгоритм подписи и утверждения. На этой странице не только представлены онлайн-инструменты декодирования JWT, но также собраны базовые знания о JWT, о которых часто спрашивают разработчики.
JWT — это аббревиатура JSON Web Token. Это формат токена, который использует JSON для представления информации, а затем преобразует ее в упрощенную строку. Он часто используется на веб-сайтах разделения внешнего и внутреннего интерфейса, API приложений, входе в систему участников, едином входе в систему, авторизации микросервисов и обмене данными между службами.
Для декодирования JWT не требуется пароль, поскольку заголовок и полезные данные кодируются только в Base64URL, а не шифруются. Любой, кто получит токен, может использовать декодер JWT для просмотра содержимого полезных данных, поэтому утверждения не могут содержать пароли, ключи API или конфиденциальную личную информацию.
Самый распространенный вариант использования — авторизация. После успешного входа пользователя в систему сервер авторизации выдает JWT. Когда внешний интерфейс или приложение впоследствии вызывает API, токен помещается в заголовок авторизации HTTP, например Authorization: Bearer .
JWT также широко используется для обмена информацией. Когда двум системам необходимо обменяться проверяемыми данными, подписи позволяют принимающей стороне подтвердить, что данные не были изменены во время передачи. Конечная точка JWKS обычно используется в больших системах для предоставления открытых ключей, чтобы различные службы могли проверить источник токена.
Стандартный JWT обычно состоит из трех строк Base64URL, разделенных точками: Header.Payload.Signature. Первый раздел заголовка описывает тип токена и алгоритм подписи, второй раздел полезных данных содержит утверждения, а третий раздел подписи используется для проверки целостности.
К распространенным зарегистрированным утверждениям относятся iss, sub, audi, exp, nbf, . data-i18n="auto.012">iat и jti. Хорошая проверка API обычно проверяет как минимум exp, iss и audi.
Типичный процесс таков: пользователь входит в систему, разрешает серверу проверить пароль учетной записи или результат входа в систему третьей стороны, а затем выдает токен доступа; интерфейсная часть прикрепляет токен доступа к запросу API; внутренний API проверяет токен и возвращает защищенные данные.
JWT не является универсальной заменой сеанса. После выдачи токена его обычно можно проверить без проверки базы данных до истечения срока действия. Однако отзыв токенов, мгновенные изменения разрешений и обработку выхода из системы все еще необходимо разработать.
Под проверкой JWT обычно подразумевается проверка того, соответствует ли токен ожидаемым правилам, например, имеет ли он три сегмента, может ли он быть декодирован, является ли JSON законным, истек ли срок его действия, корректен ли эмитент и соответствует ли аудитория текущему API.
Проверка JWT будет использовать указанный алгоритм и ключ для пересчета подписи, а затем сравнивать ее с третьей подписью токена. Возможность понять полезную нагрузку не означает, что токен заслуживает доверия; официальный API должен пройти проверку печати и проверку претензий.
JWT Decode преобразует первый и второй абзацы токена обратно в JSON, позволяя вам прочитать заголовок и полезную нагрузку. JWT Encode — это обратный процесс: подготовка JSON заголовка и JSON полезной нагрузки, создание подписи и, наконец, объединение их в полный токен.
Если вы просто хотите просмотреть содержимое полезной нагрузки, вам не нужен секрет; Если вы хотите подтвердить, действительно ли токен выпущен вашей системой, вы должны использовать правильный секретный или открытый ключ для проверки подписи. В настоящее время эта страница поддерживает HS256.
При использовании онлайн-декодирования JWT вам также следует проверить, кто выдал токен, какой системе он был выдан, когда он вступает в силу, когда истекает срок его действия и соответствует ли область разрешений требованиям API. В следующей таблице приведены общие утверждения JWT.
| Претензия | Китайское значение | Что проверять при отладке |
|---|---|---|
это | Эмитент, эмитент | Будь то ваш сервер авторизации или доверенный поставщик удостоверений. |
суб | Идентификатор субъекта, пользователя или принципала | Соответствует ли он правильному пользователю, участнику, учетной записи службы или устройству. |
аудит | Аудитория, символическая аудитория | Отправлять ли его в текущий API; ошибки аудитории часто вызывают ошибку 401. |
опыт | Срок годности, срок годности | истек ли срок его действия; обратите внимание на разницу в отображении временной метки Unix и часового пояса. |
НБФ | Не раньше, эффективное время | Не наступило ли еще полезное время; отклонение времени сервера также повлияет на это. |
там | Дата выпуска, время выпуска | Соответствует ли оно фактическому времени входа в систему или обновлению токена. |
Джти | JWT ID, уникальный идентификатор токена | Можно ли его использовать для списков отзыва, журналов аудита или защиты от атак повторного воспроизведения. |
объем | Объем полномочий | Существуют ли разрешения на чтение, запись, администрирование и другие разрешения, необходимые для API. |
alg в заголовке JWT сообщит проверяющему, какой алгоритм следует использовать. HS256 — это HMAC SHA-256, и при выдаче и проверке используется один и тот же набор секретов; RS256 использует подпись секретным ключом RSA и проверку открытого ключа; ES256 использует алгоритм эллиптической кривой.
Бэкенд должен четко указать список разрешенных алгоритмов, чтобы злоумышленники не могли повлиять на процесс проверки путем изменения заголовка. Если JWT поступает от поставщика удостоверений, обычно получите JWKS или открытый ключ и проверьте kid, iss, audi, exp.
Наиболее распространенные проблемы, возникающие при использовании JWT-декодера, заключаются в том, что токен не имеет стандартного трехсегментного формата, строка Base64URL копируется не полностью, есть пробелы до и после, полезные данные не являются допустимыми JSON или секрет подписи используется неправильно. Если API возвращает 401 или 403, рекомендуется сначала декодировать JWT и подтвердить exp, audi и область.
header.payload.signature.Bearer.exp и синхронизировано ли время сервера.iss и audi текущей среде.kid.Сессия обычно сохраняет состояние на сервере или в централизованном хранилище, а браузер сохраняет только идентификатор сессии; JWT помещает часть состояния в токен, чтобы API мог использовать подпись для проверки целостности. SAML основан на XML и обычно используется при едином входе на предприятии.
| План | Подходит для ситуации | На что следует обратить внимание |
|---|---|---|
| JWT | Авторизация API, токен доступа SSO, микросервисы | Необходимо контролировать срок действия, проверку печати, отзыв и утечку конфиденциальной информации. |
| Сессия | Традиционные веб-сайты, требующие немедленного выхода из системы или централизованного контроля статуса. | Требуется хранилище сеансов на стороне сервера, а расширение нескольких служб требует дополнительного проектирования. |
| SAML | Интеграция корпоративных удостоверений, устаревшие системы единого входа | XML-структуры больше, а подписи и настройки обычно более сложны. |
exp и не делайте токен доступа действительным в течение длительного времени.alg заголовка.iss, audi, nbf, iat на наличие необходимых разрешений.Этот онлайн-инструмент декодирования JWT использует встроенную обработку браузера: токен, секрет, JSON заголовка и JSON полезной нагрузки, которые вы вставляете, не будут загружены на сервер ToolBoy. Несмотря на это, при работе с реальными производственными токенами все равно следует соблюдать принцип минимального раскрытия информации.
JWT часто появляется в процессе отладки API вместе с JSON, Base64URL, URL-запросом, меткой времени, SHA-256, UUID, регулярным выражением и другими форматами данных. Вы можете использовать инструмент форматирования JSON ToolBoy, кодирование и декодирование Base64, Unix Timestamp преобразование или генератор UUID.
Для получения дополнительной информации обратитесь к Введение в веб-токен JSON jwt.io и RFC 7519. Содержимое этой страницы было реорганизовано и переписано на китайском языке с упором на практическую отладку, белое SEO и конфиденциальность.