JWT-декодер и генератор

Декодируйте, проверяйте и генерируйте токены JWT онлайн. Проверяйте заявки на полезные данные с помощью удобочитаемых временных меток, определяйте срок действия, проверяйте подписи HS256/HS384/HS512 и создавайте подписанные токены — и все это локально в вашем браузере.

Декодер и генератор JWT позволяет проверять, проверять и подписывать веб-токены JSON, даже не отправляя их на сервер. Декодируйте токен, чтобы прочитать его заголовок и утверждения, сверить подпись HMAC-SHA256 с вашим секретом или создать новый подписанный токен — все это локально, поэтому секреты никогда не покидают ваш браузер.

Share
Категория
Инструменты разработчика
Включает
Возможности 7
Доступ
Бесплатно · Нет регистрации
Конфиденциальность
Запускается в вашем браузере
JWT-декодер и генератор

Calibrating JWT Forge......

Please wait a moment

Как использовать

Как использовать JWT-декодер и генератор

  1. 01

    Вставьте токен для декодирования

    Добавьте JWT и мгновенно увидите декодированный заголовок и утверждения полезной нагрузки.

  2. 02

    Проверьте подпись

    Введите общий секретный ключ, чтобы подтвердить, что подпись HMAC-SHA256 действительна и нетронута.

  3. 03

    Переключиться в режим генерации

    Создайте полезную нагрузку, добавьте требование об истечении срока действия (1 час, 24 часа, 7 дней) и подпишите его своим секретом.

  4. 04

    Скопируйте токен

    Получите JWT в кодировке Base64URL для использования в тестах вашего приложения или API.

Варианты использования

Распространенные случаи использования

  • Серверный разработчик выясняет, почему токен аутентификации отклоняется.
  • Тестер API создает кратковременные токены для проверки защищенных конечных точек.
  • Эксперт по безопасности проверяет утверждения внутри подозрительного токена.
  • Студент узнает, как заголовок JWT, полезные данные и подпись сочетаются друг с другом.
Обзор

Что живет внутри JWT

Веб-токен JSON состоит из трех частей Base64URL: заголовка, называющего алгоритм, полезных данных утверждений (для кого предназначен токен, когда истечет срок его действия) и подписи. Любой может прочитать первые два — они закодированы, а не зашифрованы, поэтому никогда не следует помещать секреты в полезные данные.

Декодирование против проверки

Расшифровка просто раскрывает утверждения; он ничего не говорит о том, является ли токен подлинным. Проверка пересчитывает подпись с вашим секретом и проверяет ее соответствие, доказывая, что токен не был изменен. Этот инструмент делает и то, и другое одновременно.

Почему локальная подпись имеет значение

Ваш секрет подписи является ключом к подделке действительных токенов, поэтому вставлять его в серверный инструмент рискованно. Здесь генерация и проверка выполняются полностью в вашем браузере — секрет используется в памяти и никогда не передается.

Функции
01
Декодирование заголовка, полезных данных и полной таблицы претензий
02
Подписание и проверка HS256, HS384 и HS512
03
Живая проверка подписи с вашим секретом
04
Обнаружение истечения срока действия + удобочитаемый iat/exp/nbf
05
Генерируйте подписанные токены по мере ввода
06
Внедрение срока действия в один клик (1 час, 24 часа, 7 дней)
07
Нулевой сервер — ключи никогда не покидают ваш браузер
Часто задаваемые вопросы

Часто задаваемые вопросы

Как мне декодировать токен JWT онлайн?+

Вставьте свой токен JWT в декодер. Инструмент автоматически разделяет его на заголовок, полезные данные и подпись, отображая каждый раздел в формате JSON. Никакого секретного ключа не требуется только для декодирования полезной нагрузки.

Могу ли я проверить подпись JWT, не отправляя ее на сервер?+

Да. Введите свой секретный ключ HMAC, и инструмент проверит подпись локально, используя библиотеку CryptoJS, работающую в вашем браузере. Ваш токен и секрет никогда не покидают ваше устройство.

Какая информация хранится в полезной нагрузке JWT?+

Общие утверждения JWT включают: sub (идентификатор пользователя), exp (временная метка срока действия), iat (выдано), iss (эмитент), aud (аудитория) и пользовательские утверждения приложений, такие как роли или разрешения.

Как проверить, истек ли срок действия токена JWT?+

Раскодируйте токен и посмотрите на утверждение exp — это временная метка Unix. Инструмент автоматически сверяет это с текущим временем и сообщает вам, истек ли срок действия токена, действителен или скоро истечет.

Безопасно ли вставлять мой токен JWT в онлайн-инструмент?+

В целом да, с помощью этого инструмента, потому что он запускается локально в вашем браузере. Никогда не вставляйте JWT, содержащие конфиденциальные данные, в онлайн-инструменты, которые отправляют данные на свои серверы. Этот инструмент безопасен, поскольку ничего не передается.

Какой алгоритм использует этот генератор JWT?+

Этот инструмент использует HMAC SHA256 (HS256), наиболее распространенный алгоритм подписи JWT. Он использует общий секретный ключ как для подписи, так и для проверки. Для RS256 (асимметричного) необходим другой инструмент с поддержкой ключей RSA.

Безопасно ли вставлять сюда свой токен?+

Да. Декодирование, проверка и подписание происходят локально в вашем браузере — ни токен, ни ваш секрет никуда не пересылаются.

Как проверить, истек ли срок действия токена?+

Расшифруйте его и прочитайте заявление об опыте; инструмент показывает отметку времени истечения срока действия, чтобы вы могли сравнить ее с текущим временем.