JWT-декодер

Декодируйте заголовок и полезные данные JWT (JSON Web Token) и проверьте статус истечения срока действия.

JWT-токен
Конфиденциальность и обмен
Серверная обработка Декодирование JWT отправляет токен в ComUtil, чтобы сервер мог анализировать утверждения, предупреждения и выходные данные, безопасные для совместного использования.
Чувствительный вход Декодированный токен по-прежнему является действующим удостоверением личности. Используйте токен с истекшим сроком действия или тестовый токен, когда вам нужно только проверить структуру утверждения.
Заголовок
{
  "alg": "HS256",
  "typ": "JWT"
}
Полезная нагрузка
{
  "iss": "https://issuer.example.com",
  "aud": "api://comutil",
  "sub": "user-123",
  "iat": 1700000000,
  "nbf": 1700000000,
  "exp": 4102444800
}
Предупреждения
Предупреждений не обнаружено
Резюме претензии
Эмитент https://issuer.example.com
Аудитория api://comutil
Тема user-123
Выдано в (IAT) 2023-11-14 22:13:20 UTC
Не раньше (nbf) 2023-11-14 22:13:20 UTC
Срок действия истекает (опыт) 2100-01-01 00:00:00 UTC
Информация о токене
Алгоритм HS256
Тип JWT
Тема user-123
Выдано в (IAT) 2023-11-14 22:13:20 UTC
Срок действия истекает (опыт) 2100-01-01 00:00:00 UTC ДЕЙСТВИТЕЛЬНО
Подпись signature
Сегменты токена
Заголовок Длина: 36
eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9
Полезная нагрузка Длина: 168
eyJpc3MiOiJodHRwczovL2lzc3Vlci5leGFtcGxlLmNvbSIsImF1ZCI6ImFwaTovL2NvbXV0aWwiLCJzdWIiOiJ1c2VyLTEyMyIsImlhdCI6MTcwMDAwMDAwMCwibmJmIjoxNzAwMDAwMDAwLCJleHAiOjQxMDI0NDQ4MDB9
Подпись Длина: 9
signature
Что такое JWT?

JSON Web Token (JWT) — это открытый стандарт (RFC 7519) для безопасной передачи информации между сторонами в виде объекта JSON. JWT можно подписать с использованием секретного (HMAC) или пары открытого/закрытого ключей (RSA/ECDSA). Они обычно используются для аутентификации и обмена информацией в веб-приложениях.

Структура JWT

JWT состоит из трех частей, разделенных точками: заголовок (тип алгоритма и токена), полезная нагрузка (утверждения/данные) и подпись (проверка). Каждая часть закодирована Base64Url. Подпись гарантирует, что токен не был подделан, но заголовок и полезные данные могут быть декодированы кем угодно.

Общие случаи использования
  • Аутентификация и авторизация пользователя
  • Системы единого входа (SSO)
  • API-аутентификация
  • Безопасный обмен информацией между сервисами
  • Управление сеансами без сохранения состояния
Стандартные претензии
iss Эмитент — кто создал и подписал токен.
sub Тема: кому принадлежит токен (обычно идентификатор пользователя)
aud Аудитория — предполагаемый получатель токена.
exp Срок действия — временная метка Unix, когда истекает срок действия токена.
iat Выпущено — временная метка Unix при создании токена.
Часто задаваемые вопросы

Зашифрованы ли JWT?

Стандартные JWT (JWS) подписаны, но не зашифрованы — любой может прочитать полезную нагрузку. Для зашифрованных токенов используйте JWE (веб-шифрование JSON). Никогда не храните конфиденциальные данные в обычных JWT.

Как сделать JWT недействительным?

JWT по своей сути не имеют состояния и не могут быть признаны недействительными напрямую. Общие стратегии включают короткие сроки действия, черные списки токенов или изменение ключа подписи (делает все токены недействительными).