JWT解碼器

解碼JWT(JSON Web Token)的頭部和載荷,並檢查過期狀態。

JWT 令牌
隱私與分享
伺服器處理 JWT 解碼會將令牌傳送給 ComUtil,以便伺服器解析宣告、警告和可安全分享的輸出。
敏感輸入 解碼後的令牌仍然是有效憑據。若只需檢視宣告結構,請使用已過期的或測試用的令牌。
什麼是 JWT?

JSON Web Token (JWT) 是一種開放標準 (RFC 7519),用於在各方之間以 JSON 物件的形式安全地傳輸資訊。JWT 可以使用金鑰 (HMAC) 或公鑰/私鑰對 (RSA/ECDSA) 進行簽名。它們通常用於 Web 應用程式中的身份驗證和資訊交換。

結構

JWT 由三部分組成,由點分隔:標頭(演算法和令牌型別)、有效負載(宣告/資料)和簽名(驗證)。每一部分都經過 Base64Url 編碼。簽名確保令牌未被篡改,但標頭和有效負載可以被任何人解碼。

常見使用場景
  • 使用者身份驗證和授權
  • 單點登入 (SSO) 系統
  • API 身份驗證
  • 服務之間的安全資訊交換
  • 無狀態會話管理
標準宣告
iss 簽發者 - 誰建立並簽署了令牌
sub 主題 - 令牌涉及的物件(通常是使用者 ID)
aud 受眾 - 令牌的預期接收者
exp 過期時間 - 令牌過期的 Unix 時間戳
iat 簽發時間 - 令牌建立時的 Unix 時間戳
常見問題

JWT 是加密的嗎?

標準 JWT (JWS) 是經過簽名的,但未經加密 —— 任何人都可以讀取有效負載。對於加密令牌,請使用 JWE (JSON Web Encryption)。切勿在普通 JWT 中儲存敏感資料。

如何使 JWT 失效?

JWT 在設計上是無狀態的,無法直接使其失效。常見的策略包括短過期時間、令牌黑名單或更改簽名金鑰(使所有令牌失效)。