JWT dekodeerija

Dekodeerige JWT päised ja sisud koheselt otse oma brauseris.

Kleepige oma JWT
Valmis. Dekodeerimiseks kleepige JWT.

Teie lubamismärk dekodeeritakse otse brauseris. Midagi ei laadita BroBroGo serverisse.

KKK

Kas oma JWT siia kleepimine on turvaline?

Jah. Dekodeerimine toimub täielikult teie brauseris – teie lubamismärki ei saadeta kunagi BroBroGo serverisse.

Kas see tööriist kontrollib ka allkirja kehtivust?

Ei. See dekodeerib lugemiseks vaid päise (header) ja sisu (payload). Allkirja kontrollimiseks on vaja salajast võtit või avalikku võtit, mida see tööriist kunagi ei küsi.

Kuidas ma tean, kas minu JWT on aegunud?

Dekodeerija loeb exp-väitlust (claim) ja kuvab dekodeeritud lubamismärgi kõrval olekumärgi – kehtiv, aegunud, pole veel kehtiv või aegumistähtajata.

JSON Web Tokeni struktuur ja Base64URL-kodeering

JSON Web Token (JWT) on kompaktne ja iseseisev viis teabe turvaliseks edastamiseks osapoolte vahel JSON-objektina. Standardikohaselt koosneb iga JWT alati kolmest osast, mis on üksteisest eraldatud punktiga (.). Need kolm osa on:

  1. Päis (Header): Sisaldab teavet lubamismärgi tüübi ja kasutatava allkirjaalgoritmi kohta.
  2. Sisu (Payload): Sisaldab andmeid ehk väiteid (claims), mis kirjeldavad kasutajat või muid edastatavaid atribuute.
  3. Allkiri (Signature): Tagab, et sõnumit ei ole teel muudetud.

Kõik need osad kodeeritakse eraldi Base64URL-vormingusse, mis võimaldab andmete turvalist edastamist URL-ide kaudu ja HTTP-päistes, asendades standardses Base64-s leiduvad mittesobivad märgid (nagu +, / ja =) veebisõbralikumate märkidega. JWT dekodeerija loeb sisestatud lubamismärki, tuvastab punktide abil selle osad ning teisendab Base64URL-kujul olevad päise ja sisu tagasi loetavaks JSON-vorminguks.

Kuidas JWT dekodeerija töötab

Tööriist võimaldab kleepida lubamismärgi tekstiväljale, et näha koheselt selle dekodeeritud päist ja sisu. Kasutajaliides analüüsib sisendit reaalajas ja kuvab järgmised andmed:

  • Päis (Header): Dekodeeritud päis JSON-vormingus.
  • Sisu (Payload): Dekodeeritud sisu JSON-vormingus.
  • Algoritm: Lubamismärgis kasutatav allkirjastamisalgoritm.
  • Tüüp: Lubamismärgi tüüp.
  • Välja antud: Aeg, millal lubamismärk genereeriti.
  • Aegub: Aeg, millal lubamismärgi kehtivus lõpeb.
  • Märke: Sisestatud JWT märkide arv.

Kui sisendväli on tühi, on tööriist olekus "Valmis. Dekodeerimiseks kleepige JWT.". Kui sisestatud andmed tühjendatakse nupuga "Tühjenda", naaseb fookus automaatselt sisestusväljale ja kuvatakse teade "Tühjendatud.".

Vigade käsitlemine ja valideerimisreeglid

Tööriist kontrollib sisestatud andmete vastavust JWT struktuurile ja vormingule. Vigase sisendi puhul peidetakse dekodeeritud andmete alad ja kuvatakse vastav tõrketeade:

  • Kui sisend ei koosne kolmest punktiga eraldatud osast, kuvatakse teade: "Vigane JWT – oodati kolme punktiga eraldatud osa.".
  • Kui päise osa ei ole korrektselt Base64URL-kodeeritud, kuvatakse teade: "Päist ei saanud dekodeerida – vigane Base64URL.".
  • Kui sisu osa ei ole korrektselt Base64URL-kodeeritud, kuvatakse teade: "Sisu ei saanud dekodeerida – vigane Base64URL.".
  • Kui päis on küll dekodeeritav, kuid ei vasta korrektsele JSON-struktuurile, kuvatakse teade: "Päis ei ole korrektne JSON.".
  • Kui sisu ei vasta korrektsele JSON-struktuurile, kuvatakse teade: "Sisu ei ole korrektne JSON.".
  • Kui sisestatud lubamismärk on liiga pikk, kuvatakse teade: "See on tõelise JWT jaoks liiga pikk.".

Päise ja sisu levinumad väited (claims)

JWT päises ja sisus kasutatakse standardseid lühikesi võtmeid ehk väiteid, mis kannavad spetsiifilist infot:

  • alg: Määratleb allkirja või krüpteeringu algoritmi (näiteks HS256 või RS256).
  • typ (Type): Määratleb objekti tüübi, tavaliselt väärtusega JWT.
  • iat (Issued At): Märgib lubamismärgi väljaandmise ajahetke Unixi ajatemplina.
  • exp (Expiration Time): Märgib ajahetke, millal lubamismärk aegub ja seda ei tohiks enam aktsepteerida.

Tööriist loeb neid väiteid ja kuvab nende põhjal lubamismärgi staatuse. Kui lubamismärgil puudub exp-väide, kuvatakse olekuks "Aegumistähtajata". Muul juhul kuvatakse vastavalt kehtivusajale üks järgmistest olekutest: "Kehtiv", "Aegunud" või "Pole veel kehtiv". Kuvatud oleku juures on märge: "See kontrollib ainult exp-nõuet — see ei verifitseeri allkirja, väljaandjat ega sihtrühma.".

Dekodeerimise ja verifitseerimise erinevus

On oluline mõista erinevust JWT dekodeerimise ja selle verifitseerimise (allkirja kontrollimise) vahel.

Tegevus Kirjeldus Vajalikud andmed
Dekodeerimine Base64URL-kodeeringu tagasipööramine loetavaks JSON-tekstiks. See ei tõesta andmete päritolu ega terviklikkust. Ainult JWT lubamismärk ise.
Verifitseerimine Allkirja matemaatiline kontrollimine, mis tagab, et andmeid ei ole pärast allkirjastamist muudetud. JWT lubamismärk ning salajane võti (HMAC) või avalik võti (RSA/ECDSA).

See tööriist teostab ainult dekodeerimist. Tööriist ei kontrolli JWT allkirja ega küsi kunagi allkirjastamise salajast võtit või avalikku võtit. Allkirja verifitseerimata jätmine reaalsetes rakendustes kujutab endast tõsist turvariski, kuna ründaja võib sisu muuta ja uuesti Base64URL-kujule kodeerida. Rakendused peavad alati enne andmete usaldamist allkirja kehtivust kontrollima.

Privaatsus ja andmetöötlus

Teie lubamismärk dekodeeritakse otse brauseris. Midagi ei laadita BroBroGo serverisse. Kuna kogu andmetöötlus toimub täielikult kliendipoolses veebibrauseris, ei edastata teie sisestatud andmeid ega lubamismärke üle võrgu.

Korduma kippuvad küsimused

Kas oma JWT siia kleepimine on turvaline?

Jah. Dekodeerimine toimub täielikult teie brauseris – teie lubamismärki ei saadeta kunagi BroBroGo serverisse.

Kas see tööriist kontrollib ka allkirja kehtivust?

Ei. See dekodeerib lugemiseks vaid päise (header) ja sisu (payload). Allkirja kontrollimiseks on vaja salajast võtit või avalikku võtit, mida see tööriist kunagi ei küsi.

Kuidas ma tean, kas minu JWT on aegunud?

Dekodeerija loeb exp-väitlust (claim) ja kuvab dekodeeritud lubamismärgi kõrval olekumärgi – kehtiv, aegunud, pole veel kehtiv või aegumistähtajata.