رمزگشایی JSON Web Token
یک JSON Web Token (JWT) ادعاهایی (claims) درباره یک کاربر یا نشست را در سه بخش حمل میکند: هدر، payload و امضا، که هر کدام با Base64URL رمزگذاری شده و با نقطه از هم جدا شدهاند. یک توکن را جایگذاری کنید تا هدر و payload آن را بهصورت JSON قالببندیشده ببینید، همراه با زمان صدور و زمان انقضا به وقت محلی شما.
برای توکنهایی که با یک کلید مخفی مشترک امضا شدهاند (HS256، HS384، HS512) میتوانید کلید مخفی را وارد کنید تا معتبر بودن امضا را بررسی کنید. رمزگشایی بهطور کامل در مرورگر شما انجام میشود، بنابراین توکنها — که اغلب دسترسی به حسابها را فراهم میکنند — هرگز به جایی ارسال نمیشوند.
چرا از این رمزگشای JWT استفاده کنیم؟
- هدر و payload بهصورت JSON قالببندیشده
- زمان انقضا، صدور و not-before به وقت محلی شما
- تأیید امضاهای HS256، HS384 و HS512
- خصوصی: توکن هرگز مرورگر شما را ترک نمیکند
نحوه رمزگشایی JWT
- توکن را در فیلد جایگذاری کنید — پیشوند "Bearer " بهطور خودکار حذف میشود
- هدر، payload و زمان انقضا را بخوانید
- در صورت تمایل کلید مخفی را وارد کنید تا امضای HMAC را تأیید کنید
سؤالات متداول
آیا این رمزگشای JWT رایگان است؟
بله، کاملاً رایگان است و هیچ محدودیتی ندارد.
آیا payload یک JWT رمزنگاری شده است؟
خیر. یک JWT معمولی (امضاشده) فقط کدگذاری شده است: هر کسی که توکن را داشته باشد میتواند payload آن را بخواند. امضا فقط ثابت میکند که توکن تغییر نکرده است — پس هرگز اطلاعات محرمانه را در payload یک JWT قرار ندهید.
کدام امضاها قابل تأیید هستند؟
امضاهای HMAC (HS256، HS384، HS512) با استفاده از کلید مخفی. توکنهایی که با RS256، ES256 و دیگر الگوریتمهای کلید عمومی امضا شدهاند رمزگشایی میشوند، اما امضای آنها اینجا بررسی نمیشود.
آیا جایگذاری یک توکن واقعی در اینجا امن است؟
توکن و کلید مخفی فقط در مرورگر شما پردازش میشوند و هرگز به سرور ما ارسال نمیشوند. با این حال، با توکنهای محیط عملیاتی مانند رمز عبور رفتار کنید و آنها را فقط در دستگاههایی که به آنها اعتماد دارید جایگذاری کنید.