Nyahkod JSON Web Token
JSON Web Token (JWT) membawa tuntutan (claims) tentang pengguna atau sesi dalam tiga bahagian: header, payload dan tandatangan, setiap satu dikodkan dengan Base64URL dan dipisahkan dengan titik. Tampal token untuk melihat header dan payload-nya sebagai JSON yang diformat, serta bila ia dikeluarkan dan bila ia tamat tempoh, dipaparkan dalam waktu tempatan anda.
Untuk token yang ditandatangani dengan rahsia kongsi (HS256, HS384, HS512), anda boleh memasukkan kunci rahsia untuk menyemak sama ada tandatangannya sah. Penyahkodan berlaku sepenuhnya dalam pelayar anda, jadi token — yang sering memberikan akses kepada akaun — tidak pernah dihantar ke mana-mana.
Mengapa Menggunakan Penyahkod JWT Ini?
- Header dan payload sebagai JSON yang diformat
- Masa tamat tempoh, pengeluaran dan not-before dalam waktu tempatan anda
- Pengesahan tandatangan HS256, HS384 dan HS512
- Peribadi: token tidak pernah meninggalkan pelayar anda
Cara Menyahkod JWT
- Tampal token dalam medan — awalan "Bearer " dibuang secara automatik
- Baca header, payload dan masa tamat tempoh
- Secara pilihan, masukkan kunci rahsia untuk mengesahkan tandatangan HMAC
Soalan Lazim
Adakah penyahkod JWT ini percuma?
Ya, ia percuma sepenuhnya dan tiada had.
Adakah payload JWT disulitkan?
Tidak. JWT biasa (yang ditandatangani) hanya dikodkan: sesiapa yang mempunyai token boleh membaca payload-nya. Tandatangan hanya membuktikan bahawa token tidak diubah — jadi jangan sekali-kali meletakkan rahsia dalam payload JWT.
Tandatangan manakah yang boleh disahkan?
Tandatangan HMAC (HS256, HS384, HS512), menggunakan kunci rahsia. Token yang ditandatangani dengan RS256, ES256 dan algoritma kunci awam lain tetap dinyahkod, tetapi tandatangannya tidak disemak di sini.
Adakah selamat menampal token sebenar di sini?
Token dan kunci rahsia hanya diproses dalam pelayar anda dan tidak pernah dihantar ke pelayan kami. Namun begitu, layan token produksi seperti kata laluan dan tampalkannya hanya pada peranti yang anda percayai.