Декодируйте заголовок и полезные данные JWT (JSON Web Token) и проверьте статус истечения срока действия.
Работаете над сбоем токена-носителя? Воспользуйтесь руководством по сортировке заявок, а затем вернитесь сюда, чтобы проверить активный токен.
{
"alg": "HS256",
"typ": "JWT"
}
{
"iss": "https://issuer.example.com",
"aud": "api://comutil",
"sub": "user-123",
"iat": 1700000000,
"nbf": 1700000000,
"exp": 4102444800
}
eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9
eyJpc3MiOiJodHRwczovL2lzc3Vlci5leGFtcGxlLmNvbSIsImF1ZCI6ImFwaTovL2NvbXV0aWwiLCJzdWIiOiJ1c2VyLTEyMyIsImlhdCI6MTcwMDAwMDAwMCwibmJmIjoxNzAwMDAwMDAwLCJleHAiOjQxMDI0NDQ4MDB9
signature
JSON Web Token (JWT) — это открытый стандарт (RFC 7519) для безопасной передачи информации между сторонами в виде объекта JSON. JWT можно подписать с использованием секретного (HMAC) или пары открытого/закрытого ключей (RSA/ECDSA). Они обычно используются для аутентификации и обмена информацией в веб-приложениях.
JWT состоит из трех частей, разделенных точками: заголовок (тип алгоритма и токена), полезная нагрузка (утверждения/данные) и подпись (проверка). Каждая часть закодирована Base64Url. Подпись гарантирует, что токен не был подделан, но заголовок и полезные данные могут быть декодированы кем угодно.
Стандартные JWT (JWS) подписаны, но не зашифрованы — любой может прочитать полезную нагрузку. Для зашифрованных токенов используйте JWE (веб-шифрование JSON). Никогда не храните конфиденциальные данные в обычных JWT.
JWT по своей сути не имеют состояния и не могут быть признаны недействительными напрямую. Общие стратегии включают короткие сроки действия, черные списки токенов или изменение ключа подписи (делает все токены недействительными).