
JWT 解碼器將 JSON Web 令牌拆分為其三個點分隔的段,Base64URL 解碼標頭和有效負載,並將其呈現為格式化的 JSON。 JWT 沒有加密 - “編碼”只是 base64URL,一個可逆的轉換 - 所以任何持有令牌的人都可以讀取其中的每個聲明。 此工具使檢查即時:從 Set-Cookie 標頭、授權標題(Bearer 前綴自動刪除)或您的授權提供者儀表板貼上一個令牌,並準確查看您的伺服器放入了什麼。
聲明表是調試實際發生的地方。 註冊時間聲明 - exp(到期)、IAT(發行在)和 NBF(未在之前) - 是 Unix 時間戳記,無法閱讀 RAW。 解碼器將每個轉換為人類日期和相對時間(“3 小時前到期”、“在 14 分鐘內過期”)和標誌以紅色過期的代幣。 大多數「401 未經授權,但令牌看起來不錯」事件歸結為過期的經驗、時鐘偏斜的 NBF 或與 API 驗證的內容不符的 AUD 聲明 - 所有這些都在兩秒鐘內可見。
這個工具故意不做的一件事:驗證簽名。 驗證需要簽署秘密 (HS256) 或公鑰 (RS256/ES256),而客戶端工具要求您貼上 HMAC 秘密會教導壞習慣。 解碼是 100% 客戶端 - 令牌永遠不會離開您的瀏覽器,沒有伺服器,並且出現在無請求日誌中,這很重要,因為現場生產 JWT 是承載憑證。 擁有它的人,就是你。
解碼沒有驗證,區別是 JWT 的整個安全模型。 標頭和有效負載是 base64URL,未加密,因此任何持有令牌的人都可以在沒有任何金鑰的情況下閱讀其中的每個聲明。 簽名提供的證明內容沒有被更改,檢查它需要密鑰或公鑰,這是伺服器端操作。 將有效載荷視為公共資訊:永遠不要在其中放任何敏感的東西。
將 JWT 放入輸入區域。 從瀏覽器 DevTools 網路標籤中的授權標題、cookie、localStorage 或 curl 回應中取得。 領先的「承載者」前綴和周圍的空白會自動剝離,因此您可以貼上完整的標題值而無需清理。
兩個段都並排呈現格式化的 JSON。 標頭告訴您簽名演算法(ALG:RS256、HS256 等) 和 Key ID (KID) - 當您的 JWKS 旋轉行為不當時,很有用。 有效載荷包含聲明:sub、iss、aud、scopes、角色以及您的授權層添加的任何自訂資料。
時間聲明(EXP、IAT、NBF)從 UNIX 秒數秒解碼為具有相對時間的可讀日期。 一個過期的 exp 以紅色顯示,它剛剛過去了多少次;一個有效的 exp 以綠色顯示,並隨著時間的推移。 如果將來 NBF 是 - 通常是您的伺服器之間的時鐘偏移 - 令牌將被拒絕,即使它“看起來”很好。
此工具從不檢查簽名 - 它需要金鑰或公鑰,並且屬於您的伺服器,而不是瀏覽器工具。 永遠不要將解碼聲明視為可信賴的輸入:攻擊者可以使用他們想要的任何有效載荷來鑄造令牌。 只有經過驗證的簽名才能證明索賠來自您的發行人未修改。
純粹的打字腳本中的 Base64URL 解碼 - JSON 段的格式和可讀的立即
exp 索賠到期時標記為紅色,有效時為綠色,無論哪種方式都有確切的相對時間
exp、iat 和 nbf 從 raw unix 秒轉換為 iso 日期和「3 小時前」風格的措辭
貼上整個授權標題 - “Bearer” 和 Stray Whatspace 會自動刪除
Generate MD5, SHA-1, SHA-256, SHA-384, and SHA-512 hashes from any text
Generate strong, random passwords with custom character sets and strength analysis
Test how strong a password is with an entropy-based strength meter, estimated crack times, and specific suggestions to make it harder to guess - all processed privately in your browser.
Paste a User-Agent string and read the browser, rendering engine, operating system, device type and CPU it describes, all in your browser.
0 comments
No comments yet. Be the first to share your thoughts!