Декодер JWT
Бесплатный онлайн-декодер JWT. Мгновенное декодирование JSON Web Token для просмотра заголовка, нагрузки и подписи. Без регистрации.
Что такое JWT (JSON Web Token)?
JWT (JSON Web Token) — это открытый стандарт для безопасной передачи информации между сторонами в виде JSON-объекта. Состоит из трех частей: Header, Payload и Signature, разделенных точками. JWT широко используются для аутентификации и обмена информацией.
Как работает декодер JWT?
Декодер JWT разделяет токен по точкам и декодирует каждую часть (Header и Payload) из кодировки Base64URL для отображения JSON-содержимого. Signature остается закодированной, так как используется для проверки. Для декодирования JWT секретный ключ не требуется.
Безопасно ли декодировать JWT?
Да, декодирование JWT безопасно. Оно только читает содержимое токена без проверки подписи. Однако никогда не храните конфиденциальные данные в JWT payload, так как любой может их декодировать. JWT закодированы, а не зашифрованы.
Какие три части у JWT?
JWT состоит из трех частей: 1) Header - содержит тип токена и алгоритм подписи (например, HS256, RS256). 2) Payload - содержит claims, такие как данные пользователя, время истечения (exp), издатель (iss) и субъект (sub). 3) Signature - проверяет целостность и подлинность токена.
Какие алгоритмы поддерживает JWT?
JWT поддерживает несколько семейств алгоритмов: HMAC (HS256, HS384, HS512) для симметричной подписи, RSA (RS256, RS384, RS512) для асимметричной подписи, ECDSA (ES256, ES384, ES512) и EdDSA. Алгоритм указывается в Header.
Этот инструмент проверяет подписи JWT?
Нет, этот инструмент только декодирует токен для отображения Header, Payload и Signature. Проверка подписи требует секретного ключа (для HMAC) или открытого ключа (для RSA/ECDSA). Этот инструмент предназначен для отладки и инспекции, а не аутентификации.
В чем разница между JWT и сессионными cookie?
JWT не требуют состояния - вся информация о пользователе хранится в самом токене, поэтому серверу не нужно поддерживать хранилище сессий. Сессионные cookie требуют хранения на стороне сервера. JWT идеальны для API и микросервисов.
Могу ли я изменить декодированный JWT?
Вы можете свободно декодировать и читать JWT, но изменение Payload или Header сделает Signature недействительной. Подделанный JWT не пройдет проверку подписи на сервере. Это делает JWT защищенными от подделки.
В чем разница между кодированием и шифрованием JWT?
Кодирование JWT (Base64URL) — это обратимое преобразование, которое делает токен компактным и безопасным для URL. Оно не обеспечивает конфиденциальность. Шифрование JWT (JWE) добавляет уровень шифрования, который защищает содержимое payload.
Где обычно используются JWT?
JWT широко используются в: системах единого входа (SSO), протоколах OAuth 2.0 и OpenID Connect, аутентификации RESTful API, межсервисном взаимодействии и аутентификации мобильных приложений.
Как узнать, истек ли срок действия JWT?
Проверьте раздел Payload на наличие claim "exp" (время истечения). Он содержит Unix-временную метку, указывающую, когда токен истекает. Если текущее время позже значения exp, токен истек.