Penyahkod JWT
Penyahkod JWT dalam talian percuma. Nyahkod JSON Web Tokens serta-merta untuk melihat pengepala, muatan dan tandatangan. Tanpa pendaftaran.
Apakah JWT (JSON Web Token)?
JWT (JSON Web Token) ialah standard terbuka untuk menghantar maklumat antara pihak sebagai objek JSON. Terdiri daripada tiga bahagian: Header, Payload, dan Signature, dipisahkan oleh titik. JWT digunakan secara meluas untuk pengesahan dan pertukaran maklumat.
Bagaimana penyahkod JWT berfungsi?
Penyahkod JWT memisahkan token dengan titik dan menyahkod setiap bahagian (Header dan Payload) dari pengekodan Base64URL untuk memaparkan kandungan JSON. Signature kekal terkod kerana ia digunakan untuk pengesahan. Tiada kunci rahsia diperlukan untuk menyahkod JWT.
Adakah selamat menyahkod JWT?
Ya, menyahkod JWT adalah selamat. Ia hanya membaca kandungan token tanpa mengesahkan tandatangan. Walau bagaimanapun, jangan simpan data sensitif dalam payload JWT kerana sesiapa sahaja boleh menyahkodnya. JWT di-encode, bukan di-encrypt.
Apakah tiga bahagian JWT?
JWT mempunyai tiga bahagian: 1) Header - mengandungi jenis token dan algoritma tandatangan (contoh: HS256, RS256). 2) Payload - mengandungi tuntutan seperti data pengguna, masa tamat tempoh (exp), penerbit (iss), dan subjek (sub). 3) Signature - mengesahkan integriti dan keaslian token.
Algoritma apa yang disokong JWT?
JWT menyokong beberapa keluarga algoritma: HMAC (HS256, HS384, HS512) untuk tandatangan simetri, RSA (RS256, RS384, RS512) untuk tandatangan asimetri, ECDSA (ES256, ES384, ES512), dan EdDSA. Algoritma dinyatakan dalam Header.
Adakah alat ini mengesahkan tandatangan JWT?
Tidak, alat ini hanya menyahkod token untuk memaparkan Header, Payload, dan Signature. Pengesahan tandatangan memerlukan kunci rahsia (untuk HMAC) atau kunci awam (untuk RSA/ECDSA). Alat ini untuk penyahpepijatan dan pemeriksaan, bukan pengesahan.
Apakah perbezaan antara JWT dan kuki sesi?
JWT bersifat stateless - semua maklumat pengguna disimpan dalam token itu sendiri, jadi pelayan tidak perlu menyelenggarakan storan sesi. Kuki sesi memerlukan storan sisi pelayan. JWT sesuai untuk API dan perkhidmatan mikro.
Bolehkah saya mengubah JWT yang telah dinyahkod?
Anda boleh menyahkod dan membaca JWT dengan bebas, tetapi mengubah Payload atau Header akan membatalkan Signature. JWT yang diubah akan gagal pengesahan tandatangan di sisi pelayan. Ini menjadikan JWT tahan terhadap perubahan.
Apakah perbezaan antara pengekodan dan penyulitan JWT?
Pengekodan JWT (Base64URL) ialah transformasi boleh balik yang menjadikan token padat dan selamat untuk URL. Tidak memberikan kerahsiaan. Penyulitan JWT (JWE) menambah lapisan penyulitan yang melindungi kandungan payload.
Di mana JWT biasa digunakan?
JWT digunakan secara meluas dalam: sistem daftar masuk tunggal (SSO), protokol OAuth 2.0 dan OpenID Connect, pengesahan API RESTful, komunikasi perkhidmatan-ke-perkhidmatan, dan pengesahan aplikasi mudah alih.
Bagaimana saya tahu JWT telah tamat tempoh?
Semak bahagian Payload untuk tuntutan "exp" (masa tamat tempoh). Mengandungi cap masa Unix yang menunjukkan bila token tamat tempoh. Jika masa semasa selepas nilai exp, token telah tamat tempoh.