ถอดรหัส JSON Web Token
JSON Web Token (JWT) บรรจุ claim เกี่ยวกับผู้ใช้หรือเซสชันไว้ในสามส่วน ได้แก่ header, payload และลายเซ็น แต่ละส่วนเข้ารหัสแบบ Base64URL และคั่นด้วยจุด วางโทเค็นเพื่อดู header และ payload เป็น JSON ที่จัดรูปแบบแล้ว พร้อมเวลาที่ออกและเวลาหมดอายุ ซึ่งแสดงตามเวลาท้องถิ่นของคุณ
สำหรับโทเค็นที่ลงนามด้วยคีย์ลับที่ใช้ร่วมกัน (HS256, HS384, HS512) คุณสามารถป้อนคีย์ลับเพื่อตรวจสอบว่าลายเซ็นถูกต้องหรือไม่ การถอดรหัสเกิดขึ้นในเบราว์เซอร์ของคุณทั้งหมด โทเค็น — ซึ่งมักให้สิทธิ์เข้าถึงบัญชี — จึงไม่ถูกส่งไปที่ใดเลย
ทำไมต้องใช้ตัวถอดรหัส JWT นี้?
- header และ payload เป็น JSON ที่จัดรูปแบบแล้ว
- เวลาหมดอายุ เวลาที่ออก และเวลา not-before ตามเวลาท้องถิ่นของคุณ
- ตรวจสอบลายเซ็น HS256, HS384 และ HS512
- เป็นส่วนตัว: โทเค็นไม่เคยออกจากเบราว์เซอร์ของคุณ
วิธีถอดรหัส JWT
- วางโทเค็นลงในช่อง — คำนำหน้า "Bearer " จะถูกลบออกโดยอัตโนมัติ
- อ่าน header, payload และเวลาหมดอายุ
- หากต้องการ ป้อนคีย์ลับเพื่อตรวจสอบลายเซ็น HMAC
คำถามที่พบบ่อย
ตัวถอดรหัส JWT นี้ใช้ฟรีหรือไม่?
ใช่ ใช้ได้ฟรีทั้งหมดและไม่มีข้อจำกัด
payload ของ JWT ถูกเข้ารหัสลับหรือไม่?
ไม่ JWT ปกติ (แบบลงนาม) เป็นเพียงการเข้ารหัสรูปแบบข้อมูล ใครก็ตามที่มีโทเค็นก็อ่าน payload ได้ ลายเซ็นเพียงพิสูจน์ว่าโทเค็นไม่ได้ถูกแก้ไข — ดังนั้นอย่าใส่ข้อมูลลับลงใน payload ของ JWT
ตรวจสอบลายเซ็นแบบใดได้บ้าง?
ลายเซ็น HMAC (HS256, HS384, HS512) โดยใช้คีย์ลับ โทเค็นที่ลงนามด้วย RS256, ES256 และอัลกอริทึมคีย์สาธารณะอื่น ๆ จะถูกถอดรหัส แต่ไม่ได้ตรวจสอบลายเซ็นที่นี่
วางโทเค็นจริงที่นี่ปลอดภัยหรือไม่?
โทเค็นและคีย์ลับถูกประมวลผลในเบราว์เซอร์ของคุณเท่านั้นและไม่เคยถูกส่งไปยังเซิร์ฟเวอร์ของเรา อย่างไรก็ตาม ควรปฏิบัติต่อโทเค็นที่ใช้งานจริงเหมือนรหัสผ่าน และวางเฉพาะบนอุปกรณ์ที่คุณไว้วางใจเท่านั้น