JWT解碼器

解碼JWT(JSON Web Token)的頭部和載荷,並檢查過期狀態。

JWT 令牌
隱私與分享
伺服器處理 JWT 解碼會將令牌傳送給 ComUtil,以便伺服器解析宣告、警告和可安全分享的輸出。
敏感輸入 解碼後的令牌仍然是有效憑據。若只需檢視宣告結構,請使用已過期的或測試用的令牌。
標頭
{
  "alg": "HS256",
  "typ": "JWT"
}
負載
{
  "iss": "https://issuer.example.com",
  "aud": "api://comutil",
  "sub": "user-123",
  "iat": 1700000000,
  "nbf": 1700000000,
  "exp": 4102444800
}
警告
未檢測到警告
宣告摘要
發行人 https://issuer.example.com
受眾 api://comutil
主題 user-123
簽發時間 (iat) 2023-11-14 22:13:20 UTC
生效時間 (nbf) 2023-11-14 22:13:20 UTC
過期時間 (exp) 2100-01-01 00:00:00 UTC
令牌資訊
演算法 HS256
型別 JWT
主題 user-123
簽發時間 (iat) 2023-11-14 22:13:20 UTC
過期時間 (exp) 2100-01-01 00:00:00 UTC 有效
簽名 signature
令牌分段
標頭 長度: 36
eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9
負載 長度: 168
eyJpc3MiOiJodHRwczovL2lzc3Vlci5leGFtcGxlLmNvbSIsImF1ZCI6ImFwaTovL2NvbXV0aWwiLCJzdWIiOiJ1c2VyLTEyMyIsImlhdCI6MTcwMDAwMDAwMCwibmJmIjoxNzAwMDAwMDAwLCJleHAiOjQxMDI0NDQ4MDB9
簽名 長度: 9
signature
什麼是 JWT?

JSON Web Token (JWT) 是一種開放標準 (RFC 7519),用於在各方之間以 JSON 物件的形式安全地傳輸資訊。JWT 可以使用金鑰 (HMAC) 或公鑰/私鑰對 (RSA/ECDSA) 進行簽名。它們通常用於 Web 應用程式中的身份驗證和資訊交換。

結構

JWT 由三部分組成,由點分隔:標頭(演算法和令牌型別)、有效負載(宣告/資料)和簽名(驗證)。每一部分都經過 Base64Url 編碼。簽名確保令牌未被篡改,但標頭和有效負載可以被任何人解碼。

常見使用場景
  • 使用者身份驗證和授權
  • 單點登入 (SSO) 系統
  • API 身份驗證
  • 服務之間的安全資訊交換
  • 無狀態會話管理
標準宣告
iss 簽發者 - 誰建立並簽署了令牌
sub 主題 - 令牌涉及的物件(通常是使用者 ID)
aud 受眾 - 令牌的預期接收者
exp 過期時間 - 令牌過期的 Unix 時間戳
iat 簽發時間 - 令牌建立時的 Unix 時間戳
常見問題

JWT 是加密的嗎?

標準 JWT (JWS) 是經過簽名的,但未經加密 —— 任何人都可以讀取有效負載。對於加密令牌,請使用 JWE (JSON Web Encryption)。切勿在普通 JWT 中儲存敏感資料。

如何使 JWT 失效?

JWT 在設計上是無狀態的,無法直接使其失效。常見的策略包括短過期時間、令牌黑名單或更改簽名金鑰(使所有令牌失效)。