ตัวถอดรหัส JWT
ถอดรหัส JWT ออนไลน์ฟรี ถอดรหัส JSON Web Tokens ทันทีเพื่อดูส่วนหัว เพย์โหลด และลายเซ็น ไม่ต้องลงทะเบียน
JWT (JSON Web Token) คืออะไร?
JWT (JSON Web Token) เป็นมาตรฐานเปิดสำหรับส่งข้อมูลระหว่างฝ่ายเป็นออบเจ็กต์ JSON ประกอบด้วยสามส่วน: Header, Payload และ Signature คั่นด้วยจุด JWT ใช้กันอย่างแพร่หลายสำหรับการตรวจสอบสิทธิ์และการแลกเปลี่ยนข้อมูล
ตัวถอดรหัส JWT ทำงานอย่างไร?
ตัวถอดรหัส JWT แยกโทเค็นด้วยจุดและถอดรหัสแต่ละส่วน (Header และ Payload) จากการเข้ารหัส Base64URL เพื่อแสดงเนื้อหา JSON Signature ยังคงเข้ารหัสไว้เพราะใช้สำหรับการตรวจสอบ ไม่จำเป็นต้องใช้คีย์ลับในการถอดรหัส JWT
การถอดรหัส JWT ปลอดภัยหรือไม่?
ใช่ การถอดรหัส JWT ปลอดภัย มันแค่อ่านเนื้อหาโทเค็นโดยไม่ต้องตรวจสอบลายเซ็น อย่างไรก็ตาม อย่าเก็บข้อมูลที่ละเอียดอ่อนใน payload JWT เพราะใครก็สามารถถอดรหัสได้ JWT ถูกเข้ารหัส ไม่ใช่เข้ารหัสลับ
สามส่วนของ JWT คืออะไร?
JWT มีสามส่วน: 1) Header - มีประเภทโทเค็นและอัลกอริทึมลายเซ็น (เช่น HS256, RS256) 2) Payload - มี claims เช่น ข้อมูลผู้ใช้ เวลาหมดอายุ (exp) ผู้ออก (iss) และหัวข้อ (sub) 3) Signature - ตรวจสอบความสมบูรณ์และความถูกต้องของโทเค็น
JWT รองรับอัลกอริทึมใดบ้าง?
JWT รองรับครอบครัวอัลกอริทึมหลายตัว: HMAC (HS256, HS384, HS512) สำหรับการลงนามแบบสมมาตร, RSA (RS256, RS384, RS512) สำหรับการลงนามแบบอสมมาตร, ECDSA (ES256, ES384, ES512) และ EdDSA อัลกอริทึมถูกระบุใน Header
เครื่องมือนี้ตรวจสอบลายเซ็น JWT หรือไม่?
ไม่ เครื่องมือนี้แค่ถอดรหัสโทเค็นเพื่อแสดง Header, Payload และ Signature การตรวจสอบลายเซ็นต้องใช้คีย์ลับ (สำหรับ HMAC) หรือคีย์สาธารณะ (สำหรับ RSA/ECDSA) เครื่องมือนี้ใช้สำหรับการดีบักและการตรวจสอบ ไม่ใช่การตรวจสอบสิทธิ์
ความแตกต่างระหว่าง JWT และคุกกี้เซสชันคืออะไร?
JWT ไม่เก็บสถานะ - ข้อมูลผู้ใช้ทั้งหมดถูกเก็บในโทเค็นเอง ดังนั้นเซิร์ฟเวอร์ไม่จำเป็นต้องเก็บที่เก็บเซสชัน คุกกี้เซสชันต้องการที่เก็บฝั่งเซิร์ฟเวอร์ JWT เหมาะสำหรับ API และไมโครเซอร์วิส
ฉันสามารถแก้ไข JWT ที่ถอดรหัสแล้วได้หรือไม่?
คุณสามารถถอดรหัสและอ่าน JWT ได้อย่างอิสระ แต่การแก้ไข Payload หรือ Header จะทำให้ Signature ไม่ถูกต้อง JWT ที่ถูกแก้ไขจะล้มเหลวในการตรวจสอบลายเซ็นฝั่งเซิร์ฟเวอร์ ทำให้ JWT ทนต่อการแก้ไข
ความแตกต่างระหว่างการเข้ารหัสและการเข้ารหัสลับ JWT คืออะไร?
การเข้ารหัส JWT (Base64URL) เป็นการแปลงแบบย้อนกลับที่ทำให้โทเค็นกะทัดรัดและปลอดภัยสำหรับ URL ไม่ให้ความเป็นความลับ การเข้ารหัสลับ JWT (JWE) เพิ่มชั้นการเข้ารหัสลับที่ปกป้องเนื้อหา payload
JWT ใช้กันทั่วไปที่ไหน?
JWT ใช้กันอย่างแพร่หลายใน: ระบบลงชื่อเข้าใช้ครั้งเดียว (SSO), โปรโตคอล OAuth 2.0 และ OpenID Connect, การตรวจสอบสิทธิ์ API RESTful, การสื่อสารระหว่างเซอร์วิส และการตรวจสอบสิทธิ์แอปมือถือ
ฉันจะรู้ได้อย่างไรว่า JWT หมดอายุแล้ว?
ตรวจสอบส่วน Payload สำหรับ claim "exp" (เวลาหมดอายุ) มี timestamp Unix ที่ระบุว่าโทเค็นหมดอายุเมื่อใด หากเวลาปัจจุบันหลังจากค่า exp โทเค็นจะหมดอายุ