JWT-декодер для проверок претензий и срока действия

Ускорьте проверку токенов-носителей, декодируя заголовок и полезную нагрузку, выявляя exp и iat и концентрируясь на утверждениях, которые обычно нарушают аутентификацию.

Это руководство предназначено для устранения реальных ошибок аутентификации. Расшифруйте токен, прочитайте утверждения и будьте точны в отношении того, что инструмент может и не может доказать.

Используйте это, когда
API отклоняет токен на предъявителя, и вам необходимо проверить заголовок, утверждения или временные метки, прежде чем повторять попытку.
Что проверить в первую очередь
Сначала проверьте alg, exp, aud,scope и sub, потому что они обычно объясняют, почему токен, выглядящий как действительный, по-прежнему терпит неудачу.
Распространенная ошибка
Расшифровка показывает, что говорит токен. Это не доказывает, что подпись действительна или надежна.
Примеры рабочих процессов
Вставьте только необработанный токен
Если вы скопировали заголовок авторизации, удалите префикс Bearer, прежде чем вставлять его в декодер.
Bearer eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9...
Обнаружьте токен с истекшим сроком действия
Сосредоточьтесь на опыте в первую очередь, когда ошибка аутентификации выглядит прерывистой или зависит от среды.
{"sub":"user-123","exp":1712732400}
Проверка индивидуальных претензий
aud,scope и sub часто объясняют несоответствие авторизации, даже если форма токена выглядит нормально.
{"aud":"api://comutil","scope":"read:users write:users","sub":"user-123"}
Проверьте структуру сегмента
JWT — это три сегмента Base64URL, поэтому неправильный формат пунктуации или заполнения может привести к поломке скопированного токена.
header.payload.signature
Что проверить, прежде чем винить API

Посмотрите на exp и iat на предмет отклонения часов, на aud на предмет несоответствия аудитории и на наличие отсутствующих разрешений. Эти проверки обычно выполняются быстрее, чем повторное воспроизведение запроса.

  • Используйте инструмент Unix Timestamp, когда значения exp или iat трудно прочитать быстро.
Декодирование не проверяет подпись

На этой странице считывается структура токена и содержимое утверждения. Он не проверяет подпись, цепочки доверия и не подтверждает, что токен был выпущен ожидаемым подписывающим лицом.

  • Будьте точны в записях об инцидентах: расшифрованный контент является полезным доказательством, но это не то же самое, что проверка.