JWT-декодер

Декодируйте заголовок и полезные данные JWT (JSON Web Token) и проверьте статус истечения срока действия.

JWT-токен
Конфиденциальность и обмен
Серверная обработка Декодирование JWT отправляет токен в ComUtil, чтобы сервер мог анализировать утверждения, предупреждения и выходные данные, безопасные для совместного использования.
Чувствительный вход Декодированный токен по-прежнему является действующим удостоверением личности. Используйте токен с истекшим сроком действия или тестовый токен, когда вам нужно только проверить структуру утверждения.
Заголовок
{
  "alg": "HS256",
  "typ": "JWT"
}
Полезная нагрузка
{
  "sub": "user-123",
  "iat": 1700000000,
  "exp": 1700000300
}
Предупреждения
Срок действия токена истек.
Резюме претензии
Тема user-123
Выдано в (IAT) 2023-11-14 22:13:20 UTC
Срок действия истекает (опыт) 2023-11-14 22:18:20 UTC
Информация о токене
Алгоритм HS256
Тип JWT
Тема user-123
Выдано в (IAT) 2023-11-14 22:13:20 UTC
Срок действия истекает (опыт) 2023-11-14 22:18:20 UTC Срок действия истек
Подпись signature
Сегменты токена
Заголовок Длина: 36
eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9
Полезная нагрузка Длина: 70
eyJzdWIiOiJ1c2VyLTEyMyIsImlhdCI6MTcwMDAwMDAwMCwiZXhwIjoxNzAwMDAwMzAwfQ
Подпись Длина: 9
signature
Что такое JWT?

JSON Web Token (JWT) — это открытый стандарт (RFC 7519) для безопасной передачи информации между сторонами в виде объекта JSON. JWT можно подписать с использованием секретного (HMAC) или пары открытого/закрытого ключей (RSA/ECDSA). Они обычно используются для аутентификации и обмена информацией в веб-приложениях.

Структура JWT

JWT состоит из трех частей, разделенных точками: заголовок (тип алгоритма и токена), полезная нагрузка (утверждения/данные) и подпись (проверка). Каждая часть закодирована Base64Url. Подпись гарантирует, что токен не был подделан, но заголовок и полезные данные могут быть декодированы кем угодно.

Общие случаи использования
  • Аутентификация и авторизация пользователя
  • Системы единого входа (SSO)
  • API-аутентификация
  • Безопасный обмен информацией между сервисами
  • Управление сеансами без сохранения состояния
Стандартные претензии
iss Эмитент — кто создал и подписал токен.
sub Тема: кому принадлежит токен (обычно идентификатор пользователя)
aud Аудитория — предполагаемый получатель токена.
exp Срок действия — временная метка Unix, когда истекает срок действия токена.
iat Выпущено — временная метка Unix при создании токена.
Часто задаваемые вопросы

Зашифрованы ли JWT?

Стандартные JWT (JWS) подписаны, но не зашифрованы — любой может прочитать полезную нагрузку. Для зашифрованных токенов используйте JWE (веб-шифрование JSON). Никогда не храните конфиденциальные данные в обычных JWT.

Как сделать JWT недействительным?

JWT по своей сути не имеют состояния и не могут быть признаны недействительными напрямую. Общие стратегии включают короткие сроки действия, черные списки токенов или изменение ключа подписи (делает все токены недействительными).