Hopp til innholdet
Quaestio

JWT-dekoder

Lim inn et token for å se hva det inneholder og når det utløper. Har du nøkkelen, kan du også sjekke signaturen.

Dekodingen skjer i nettleseren din. Ingenting sendes.

Gyldighet

…

Dekodet, ikke verifisert: Hvem som helst kan lage et token med dette innholdet. Skriv inn nøkkelen nedenfor for å sjekke signaturen.

Header

{
  "alg": "HS256",
  "typ": "JWT"
}

Payload

{
  "iss": "https://example.com",
  "sub": "1234567890",
  "aud": "quaestio",
  "name": "Ada Lovelace",
  "iat": 1757000000,
  "nbf": 1757000000,
  "exp": 4102444800,
  "jti": "4f1c2a9e"
}

Felt og claims

algsignaturalgoritme
HS256
typtokentype
JWT
issutsteder
https://example.com
subsubjekt, vanligvis bruker-ID-en
1234567890
audmottakeren tokenet er beregnet for
quaestio
exputløpstid
4102444800
nbfikke gyldig før
1757000000
iatutstedt
1757000000
jtiunik token-ID
4f1c2a9e
Signatur
32 byte

Verifiser signaturen

Nøkkelen brukes bare i nettleseren din og lagres ikke.

Bygg inn

Bygg inn verktøyet på nettstedet ditt

Kopier koden og lim den inn der verktøyet skal vises, for eksempel i et blogginnlegg eller på en skoleside. Det er gratis, boksen har ingen annonser, og verktøyet regner i besøkerens nettleser.

Slik fungerer det

Et JSON Web Token (JWT, RFC 7519) har tre deler skilt med punktum: header, payload og signatur. Header og payload er JSON kodet med base64url, en variant av base64 som bruker - og _ i stedet for + og / og utelater utfyllingen. Hvem som helst kan lese innholdet; det er ikke kryptert.

Headeren oppgir algoritmen (alg) og ofte typen (typ) og nøkkel-ID-en (kid). Payloaden inneholder claims, påstander om brukeren eller økten. Standarden registrerer sju: iss (utsteder), sub (subjekt), aud (mottaker), exp (utløpstid), nbf (ikke før), iat (utstedt) og jti (JWT-ID). Alle andre claims bestemmer utstederen selv.

Tidene i exp, nbf og iat er sekunder siden 1. januar 1970 UTC. Et token skal ikke godtas fra og med exp-tiden, og heller ikke før nbf-tiden. Dekoderen sammenligner dem med klokken på enheten din, så en klokke som går feil, gir feil status.

Å dekode er ikke å verifisere. Signaturen viser at tokenet er utstedt av noen som har nøkkelen, og at innholdet ikke er endret, men det kan bare sjekkes med nøkkelen. HS256, HS384 og HS512 bruker en delt hemmelighet (HMAC). RS og PS bruker RSA, ES elliptiske kurver (ECDSA med P-256, P-384 eller P-521) og EdDSA Ed25519; disse sjekkes med den offentlige nøkkelen som PEM eller JWK, som utstedere ofte publiserer som et JWK Set.

Et token med alg none har ingen signatur og skal aldri godtas av en server. Flere kjente sårbarheter kom fra biblioteker som godtok none, eller som lot en angriper bytte RS256 mot HS256 og signere med den offentlige nøkkelen som hemmelighet.

Et token fungerer ofte som en nøkkel til en konto. Her skjer alt i nettleseren din med den innebygde kryptografien (WebCrypto), og verken tokenet, hemmeligheten eller nøkkelen sendes noe sted. Lim likevel aldri inn et aktivt token eller en hemmelighet på et nettsted du ikke stoler på, og lim aldri inn en privat nøkkel: Verifiseringen trenger bare den offentlige.

Kilder

Slik kontrolleres verktøyene