Что живет внутри JWT
Веб-токен JSON состоит из трех частей Base64URL: заголовка, называющего алгоритм, полезных данных утверждений (для кого предназначен токен, когда истечет срок его действия) и подписи. Любой может прочитать первые два — они закодированы, а не зашифрованы, поэтому никогда не следует помещать секреты в полезные данные.
Декодирование против проверки
Расшифровка просто раскрывает утверждения; он ничего не говорит о том, является ли токен подлинным. Проверка пересчитывает подпись с вашим секретом и проверяет ее соответствие, доказывая, что токен не был изменен. Этот инструмент делает и то, и другое одновременно.
Почему локальная подпись имеет значение
Ваш секрет подписи является ключом к подделке действительных токенов, поэтому вставлять его в серверный инструмент рискованно. Здесь генерация и проверка выполняются полностью в вашем браузере — секрет используется в памяти и никогда не передается.
- 01
- Декодирование заголовка, полезных данных и полной таблицы претензий
- 02
- Подписание и проверка HS256, HS384 и HS512
- 03
- Живая проверка подписи с вашим секретом
- 04
- Обнаружение истечения срока действия + удобочитаемый iat/exp/nbf
- 05
- Генерируйте подписанные токены по мере ввода
- 06
- Внедрение срока действия в один клик (1 час, 24 часа, 7 дней)
- 07
- Нулевой сервер — ключи никогда не покидают ваш браузер


