JWT afkóðari

Afkóðaðu JWT hausa og hleðslur samstundis, beint í vafranum þínum.

Límdu JWT teiknið þitt
Tilbúið. Límdu JWT til að afkóða það.

Teiknið þitt er afkóðað í vafranum þínum. Ekkert er hlaðið upp til BroBroGo.

Algengar spurningar

Er öruggt að líma JWT teiknið mitt hér inn?

Já. Afkóðun fer alfarið fram í vafranum þínum — teiknið þitt er aldrei sent til BroBroGo.

Staðfestir þetta undirskriftina?

Nei. Það afkóðar aðeins hausinn og hleðsluna (payload) svo þú getir lesið þau. Til að staðfesta undirskrift þarf undirritunarlykil eða opinberan lykil, sem þetta tól biður aldrei um.

Hvernig veit ég hvort teiknið mitt er runnið út?

Afkóðarinn les exp-kröfuna og sýnir stöðumerki — gilt, útrunnið, ekki enn gilt, eða enginn gildistími — við hliðina á afkóðaða teikninu.

Uppbygging og virkni JSON Web Token (JWT)

JSON Web Token (JWT) er staðall sem skilgreinir hvernig hægt er að miðla upplýsingum á öruggan og samþjappaðan máta á milli aðila sem JSON-hlutum. Teiknið skiptist í þrjá hluta sem eru aðskildir með punktum:

  1. Haus: Inniheldur lýsigögn um teiknið, svo sem hvaða reiknirit er notað til að undirrita það og hvaða gerð af teikni er um að ræða.
  2. Hleðsla: Inniheldur sjálfar kröfurnar (claims) eða gögnin sem verið er að flytja, svo sem auðkenni notanda, útgáfutíma og gildistíma.
  3. Undirskrift (Signature): Notuð til að staðfesta að skilaboðunum hafi ekki verið breytt á leiðinni.

Hver hluti fyrir sig er kóðaður með Base64URL-kóðun áður en þeir eru sameinaðir með punktum í eina heila strengjarunu. Þessi afkóðari vinnur með því að taka þennan samsetta streng, skipta honum upp og varpa innihaldi haussins og hleðslunnar aftur yfir í læsilegt JSON-snið.

Hlutverk haussins og algengar kröfur

Hausinn gefur upplýsingar um hvernig á að meðhöndla teiknið. Þegar tól eins og þetta afkóðar hausinn, leitar það að sérstökum lyklum sem skilgreindir eru í staðlinum:

  • Reiknirit (alg): Tilgreinir hvaða dulmálsreiknirit er notað til að búa til undirskriftina, til dæmis HS256 (HMAC með SHA-256) eða RS256 (RSA með SHA-256).
  • Gerð (typ): Tilgreinir gerð teiknisins, sem í þessu tilfelli er nánast undantekningarlaust JWT.

Þessar upplýsingar eru nauðsynlegar fyrir kerfi sem taka á móti teikninu svo þau viti hvaða lykla og aðferðir á að nota til að sannreyna undirskriftina.

Hlutverk hleðslunnar og tímakröfur

Hleðslan geymir sjálf gögnin sem flutt eru með teikninu. Þar er að finna kröfur (claims) sem skiptast í staðlaðar kröfur og sértækar kröfur. Meðal algengustu staðlaðra krafna sem tengjast tímasetningu eru:

  • Útgefið kl. (iat): Gefur til kynna hvenær teiknið var búið til (Issued At).
  • Rennur út (exp): Tilgreinir þann tímapunkt þegar teiknið hættir að vera gilt (Expiration Time).

Þessar tímakröfur eru gefnar upp sem Unix-tími (fjöldi sekúndna frá 1. janúar 1970). Afkóðarinn les þessi gildi og varpar þeim yfir á læsilegt snið svo hægt sé að sjá nákvæmlega hvenær teiknið var gefið út og hvenær það rennur út.

Munurinn á afkóðun og staðfestingu

Mikilvægt er að rugla ekki saman afkóðun (decoding) og staðfestingu (verification) á JWT:

  • Afkóðun: Þetta ferli snýst eingöngu um að breyta Base64URL-kóðuðum streng aftur yfir í upprunalega JSON-textann. Þar sem engin dulkóðun á sér stað í venjulegu JWT er hægt að lesa öll gögn í haus og hleðslu án þess að þurfa nokkurn lykil.
  • Staðfesting: Þetta ferli krefst þess að undirskrift teiknisins sé athuguð með því að nota viðeigandi leynilykil (fyrir samhverf reiknirit) eða opinberan lykil (fyrir ósamhverf reiknirit). Staðfestingin tryggir að innihaldinu hafi ekki verið breytt og að teiknið komi raunverulega frá traustum útgefanda.

Þetta tól framkvæmir eingöngu afkóðun. Það staðfestir ekki undirskriftina og biður aldrei um undirritunarlykil eða opinberan lykil. Ef teikni er breytt handvirkt án þess að það sé endurundirritað með réttum lykli, mun þessi afkóðari samt sýna innihaldið, en móttökukerfi í raunheimum myndi hafna teikninu sem ógildu.

Öryggi og vinnsla gagna

Þegar unnið er með JWT sem innihalda viðkvæmar upplýsingar eða auðkennisgögn er öryggi forgangsatriði. Teiknið þitt er afkóðað í vafranum þínum. Ekkert er hlaðið upp til BroBroGo. Öll úrvinnslan á sér stað staðbundið á tækinu þínu, sem lágmarkar hættuna á því að teiknið komist í hendur óviðkomandi aðila á netinu.

Villuboð og reglur um inntak

Tólið fylgir ströngum reglum við greiningu á inntaki til að tryggja rétta meðhöndlun:

  • Ef ekkert inntak er til staðar sýnir tólið stöðuna: Tilbúið. Límdu JWT til að afkóða það.
  • Ef inntakið er of langt birtast villuboðin: Þetta er of langt til að vera raunverulegt JWT teikn.
  • Ef inntakið inniheldur ekki nákvæmlega þrjá hluta aðskilda með punktum birtast villuboðin: Ekki gilt JWT — bjóst við þremur hlutum aðskildum með punktum.
  • Ef vandamál koma upp við Base64URL-afkóðun á haus eða hleðslu birtast villuboðin: Gat ekki afkóðað hausinn — ógilt Base64URL. eða Gat ekki afkóðað hleðsluna — ógilt Base64URL.
  • Ef gögnin eru ekki á réttu JSON-sniði birtast villuboðin: Hausinn er ekki gilt JSON. eða Hleðslan er ekki gilt JSON.

Þegar ógilt teikn er slegið inn eru afkóðuðu svæðin falin sjálfkrafa. Þegar inntakið er hreinsað með því að smella á Hreinsa færist virknin (focus) aftur yfir í innsláttarreitinn.

Algengar spurningar

Er öruggt að líma JWT teiknið mitt hér inn?
Já. Afkóðun fer alfarið fram í vafranum þínum — teiknið þitt er aldrei sent til BroBroGo.

Staðfestir þetta undirskriftina?
Nei. Það afkóðar aðeins hausinn og hleðsluna (payload) svo þú getir lesið þau. Til að staðfesta undirskrift þarf undirritunarlykil eða opinberan lykil, sem þetta tól biður aldrei um.

Hvernig veit ég hvort teiknið mitt er runnið út?
Afkóðarinn les exp-kröfuna og sýnir stöðumerki — gilt, útrunnið, ekki enn gilt, eða enginn gildistími — við hliðina á afkóðaða teikninu.

Hvað þýðir það ef staðan sýnir "Enginn gildistími"?
Það þýðir að hleðsla teiknisins inniheldur ekki exp kröfuna. Tólið sýnir þá stöðuna Enginn gildistími þar sem ekki er hægt að ákvarða gildistímann út frá gögnum teiknisins.