JWT derintuvas dekoduoja ir tikrina JSON Web Token — analizuoja antraštę, naudingąją apkrovą ir parašą, atvaizduoja teiginius (claims) ir pažymi galiojimo pabaigos būseną. Puikiai tinka autentifikavimo problemų derinimui, OAuth/OIDC žetonų tikrinimui ir JWT turinio patikrai neįjungiant atskiro dekoderio ar jwt.io svetainės.
JWT (JSON Web Token) yra dominuojantis autentifikavimo žetonų formatas šiuolaikinėse API sąsajose — OAuth, OIDC, sesijų žetonai ir individualus API autentifikavimas. Tačiau JWT atrodo kaip nesuprantama seka: trys Base64URL koduotos eilutės, sujungtos taškais. JWT derintuvas išanalizuoja šią eilutę į tris dalis — antraštę (algoritmo metaduomenys), naudingąją apkrovą (teiginiai) ir parašą — dekoduoja kiekvieną iš jų ir atvaizduoja JSON turinį su sintaksės paryškinimu. Naudingoji apkrova analizuojama pagal žinomus teiginius: iss (išdavėjas), sub (subjektas), exp (galiojimo pabaiga), iat (išdavimo laikas), nbf (negalioja iki), aud (auditorija), jti (žetono ID). Galiojimo pabaiga konvertuojama iš Unix laiko žymos į žmogui suprantamą formatą ir pažymima kaip galiojanti, pasibaigusi arba dar negaliojanti. Įrankis NEtikrina parašo — parašo tikrinimui reikalingas slaptas raktas, o tai nepatenka į kliento pusės įrankio funkcionalumą — tačiau jis tiksliai parodo, kas yra žetone, kad galėtumėte greitai išspręsti autentifikavimo problemas.
Padalija JWT pagal taškus ir Base64URL dekoduoja kiekvieną segmentą: antraštę, naudingąją apkrovą ir parašą. Kiekvienas rodomas atskirai su sintaksės paryškinimu.
Rodo algoritmą (HS256, RS256, ES256) ir žetono tipą. Greitai patikrinkite, kokią pasirašymo schemą naudoja paslauga.
Analizuoja JSON naudingąją apkrovą ir atvaizduoja ją su spalvomis pažymėtais raktais, eilutėmis, skaičiais ir loginėmis reikšmėmis. Visi teiginiai matomi iš karto.
Tikrina exp (galiojimo pabaiga), iat (išdavimo laikas) ir nbf (negalioja iki) laiko žymas. Pažymi, ar žetonas galioja, ar pasibaigęs, ar dar neaktyvus — su žmogui suprantamu laiku.
Atpažįsta registruotus teiginius (iss, sub, aud, exp, iat, nbf, jti) ir pateikia greitos nuorodos paaiškinimus apie jų reikšmę.
Neapdorotas žetonas rodomas su kiekvienu segmentu skirtinga spalva, kad vizualiai atskirtumėte antraštę, naudingąją apkrovą ir parašą.
Kai API grąžina 401 Unauthorized, įklijuokite žetoną, kad patikrintumėte, ar jis pasibaigęs, netinkamai suformuotas ar išduotas ne to išdavėjo.
Dekoduokite prieigos ir ID žetonus, grąžinamus OAuth/OIDC procesų metu, kad pamatytumėte suteiktas apimtis, naudotojo tapatybę ir galiojimo pabaigą.
Patvirtinkite, kad reikalingi teiginiai (rolės, leidimai, nuomininko ID) yra žetone, prieš darant prielaidą, kad backend'as jį priims.
Kai žetoną sugeneruoja backend paslauga, dekoduokite jį, kad patikrintumėte, ar naudingoji apkrova atitinka tai, ką paslauga ketino išduoti.
Saugumo peržiūros metu dekoduokite localStorage ar slapukuose saugomus žetonus, kad įvertintumėte, kokie jautrūs duomenys atskleidžiami kliento pusėje.
Spustelėkite JWT piktogramą DevSuite Pro doke. Atsidaro skydelis su žetono įvesties lauku ir trimis dekoduoto turinio sritimis.
Įklijuokite bet kokį JWT — iš API atsako, Authorization antraštės, slapuko ar localStorage. Su „Bearer “ priešdėliu ar be jo — veikia abu variantai.
Antraštės srityje rodomas algoritmas ir tipas. Patvirtinkite, kad naudojama schema atitinka jūsų backend'o lūkesčius (dažniausiai HS256 arba RS256).
Naudingosios apkrovos srityje rodomi visi teiginiai su sintaksės paryškinimu. Standartiniai teiginiai (iss, sub, exp) pažymimi su savo paskirtimi.
Būsenos ženkliukas rodo Galiojantis, Pasibaigęs arba Dar negalioja. Jei pasibaigęs, žetonas greičiausiai ir yra jūsų autentifikavimo klaidos priežastis.
Įdiekite „DevSuite Pro“ nemokamai ir atrakinkite 64+ kūrėjų įrankius savo naršyklei.