Декодировщик JWT
Вставьте JWT-токен для декодирования заголовка и полезной нагрузки. Без проверки подписи.
Лучшие практики проверки JWT
Декодирование токена помогает быстро проверять утверждения при отладке аутентификации, но не доказывает подлинность.
- Проверяйте временные метки exp и nbf перед тестированием защищённых маршрутов.
- Проверяйте значения aud, iss и sub по ожидаемым настройкам среды.
- Считайте декодированные данные полезной нагрузки ненадёжными до успешной проверки подписи.
О JSON Web Tokens
JSON Web Token (JWT) — это компактное, URL-безопасное представление утверждений, передаваемых между двумя сторонами. Утверждения кодируются в виде объекта JSON, который цифрово подписывается с помощью JSON Web Signature (JWS) или шифруется с помощью JSON Web Encryption (JWE). JWT широко используются для аутентификации и обмена информацией, поскольку их подпись можно проверить, а содержимому можно доверять без обращения к базе данных.
Заголовок, полезная нагрузка и подпись
JWT состоит из трёх разделов в кодировке Base64URL, разделённых точками. Заголовок указывает тип токена и алгоритм подписи, например HMAC SHA-256 или RSA. Полезная нагрузка содержит утверждения — заявления о субъекте и дополнительные метаданные, включая время истечения срока действия и издателя. Подпись создаётся путём кодирования заголовка и полезной нагрузки и их подписания с помощью алгоритма, объявленного в заголовке, что позволяет получателям убедиться, что токен не был изменён.