JWT-dekodeerder
Plak 'n JWT-token om sy kopstuk en loonvrag te dekodeer. Geen handtekeningverifikasie nie.
Beste praktyke vir JWT-inspeksie
Om 'n token te dekodeer help jou om eise vinnig te inspekteer tydens verifikasie-ontfouting, maar dekodering alleen bewys nie egtheid nie.
- Hersien exp- en nbf-tydstempels voordat jy beskermde roetes toets.
- Kontroleer aud-, iss- en sub-waardes teen verwagte omgewingsinstellings.
- Behandel gedekodeerde loonvragdata as onbetroubaar totdat handtekeningverifikasie slaag.
Oor JSON Web Tokens
'n JSON Web Token (JWT) is 'n kompakte, URL-veilige voorstelling van eise wat tussen twee partye oorgedra word. Die eise word geënkodeer as 'n JSON-objek wat digitaal onderteken word met 'n JSON Web Signature (JWS) of geënkripteer word met 'n JSON Web Encryption (JWE). JWT's word algemeen gebruik vir verifikasie en inligtinguitruil omdat hul handtekening geverifieer kan word en hul inhoud vertrou kan word sonder 'n heen-en-weer-rit na 'n databasis.
Kop, Loonvrag en Handtekening
'n JWT bestaan uit drie Base64URL-geënkodeerde afdelings wat deur punte geskei word. Die kop spesifiseer die tokentipe en die tekenalgoritme, soos HMAC SHA-256 of RSA. Die loonvrag bevat die eise, wat stellings oor die onderwerp en bykomende metadata insluit, waaronder die vervaltyd en uitreiker. Die handtekening word geproduseer deur die kop en loonvrag te enkodeer en hulle met die algoritme wat in die kop verklaar is te onderteken, wat ontvangers toelaat om te verifieer dat die token nie met gepeuter is nie.