ข้ามไปยังเนื้อหา
Monu Tools

ถอดรหัส JWT

ถอดรหัส JSON Web Token เพื่อตรวจสอบส่วนหัวและข้อมูล พร้อมแสดงเวลาหมดอายุและเวลาออกในรูปแบบที่อ่านได้ ทำงานทั้งหมดในเบราว์เซอร์ของคุณ ไม่มีการอัปโหลด token

วิธีใช้ JWT Decoder

  1. 01

    วาง JWT ในรูปแบบ header.payload.signature

  2. 02

    อ่านส่วนหัวและข้อมูลที่ถอดรหัสแล้วในรูปแบบ JSON

  3. 03

    ตรวจสอบเวลาหมดอายุและเวลาออก และว่า token หมดอายุแล้วหรือยัง

ตัวถอดรหัส JWT แสดงอะไรให้คุณเห็น

JSON Web Token มีสามส่วนที่คั่นด้วยจุด: ส่วนหัวที่เข้ารหัส Base64URL, เพย์โหลดที่เข้ารหัส Base64URL และลายเซ็น ตัวถอดรหัสนี้จะแยกและถอดรหัสสองส่วนแรกทันทีในเบราว์เซอร์ของคุณ เพื่อให้คุณสามารถอ่านได้ว่าโทเค็นประกอบด้วยอะไรบ้าง

การใช้งานที่พบบ่อยที่สุดคือการตรวจสอบโทเค็นที่ API ส่งคืน: ใครเป็นผู้ออก (iss) หมดอายุเมื่อใด (exp) มีสิทธิ์ใดบ้าง (ขอบเขตหรือบทบาท) และหมดอายุแล้วหรือไม่

การถอดรหัสทำงานอย่างไร

เครื่องมือนี้นำส่วนหัวและส่วนของเพย์โหลดและถอดรหัสเนื้อหา Base64URL กลับไปเป็น JSON ที่อ่านได้ ไม่มีการส่งใดๆ เลย: การแยกและถอดรหัสจะเกิดขึ้นภายในเครื่องทันทีที่คุณวางโทเค็น

การอ่านการหมดอายุและการประทับเวลา

การหมดอายุจะแสดงตามเวลาท้องถิ่นที่อ่านได้ ไม่ใช่การประทับเวลาดิบของ Unix ดังนั้นคุณจึงดูได้อย่างรวดเร็วว่าโทเค็นยังใช้งานได้หรือไม่ เช่นเดียวกับการอ้างสิทธิ์ในเวลาอื่นๆ เช่น iat และ nbf ซึ่งกลายเป็นวันที่ที่คุณสามารถตีความได้จริง

การถอดรหัสไม่ได้รับการตรวจสอบ

เครื่องมือนี้จะถอดรหัสและแสดงผล แต่ไม่ได้ตรวจสอบลายเซ็นกับรหัสลับ ใครๆ ก็สามารถอ่านเพย์โหลด JWT ได้โดยไม่ต้องใช้คีย์ เนื่องจากมีเพียงลายเซ็นเท่านั้นที่ได้รับการปกป้อง ไม่ใช่เนื้อหา

สำหรับการตรวจสอบลายเซ็น คุณต้องมีความลับในการลงนามหรือรหัสสาธารณะ ซึ่งไม่ควรถูกป้อนลงในเครื่องมือที่ใช้เบราว์เซอร์ อย่าวางความลับที่นี่

ความเป็นส่วนตัว

โทเค็นจะไม่ออกจากอุปกรณ์ของคุณ การถอดรหัสทั้งหมดทำงานในเบราว์เซอร์ของคุณ ดังนั้นจึงไม่มีการอัพโหลดหรือจัดเก็บสิ่งใดที่คุณวาง

คำถามที่พบบ่อย

ตรวจสอบลายเซ็นได้ไหม?

ไม่ เครื่องมือนี้แค่ถอดรหัสและแสดงส่วนหัวและข้อมูล การตรวจสอบลายเซ็นต้องใช้ความลับในการลงชื่อหรือคีย์สาธารณะ ซึ่งคุณไม่ควรวางในเครื่องมือเว็บใดก็ตาม

ความแตกต่างระหว่างการถอดรหัสและการตรวจสอบคืออะไร?

การถอดรหัสอ่านส่วนหัวและข้อมูล Base64url ซึ่งไม่ได้เข้ารหัส การตรวจสอบคำนวณลายเซ็นใหม่ด้วยคีย์เพื่อพิสูจน์ว่า token นั้นแท้และไม่ถูกแก้ไข

ปลอดภัยที่จะวาง token ของฉันที่นี่ไหม?

การถอดรหัสเกิดขึ้นทั้งหมดในเบราว์เซอร์ของคุณ ดังนั้น token จึงไม่ถูกอัปโหลด อย่างไรก็ตาม ถือว่า token ที่ใช้งานจริงเป็นความลับและหลีกเลี่ยงการวางบนคอมพิวเตอร์ที่ใช้ร่วมกัน

exp, iat และ nbf หมายความว่าอะไร?

เป็น claims มาตรฐาน: iat คือ issued-at (เวลาออก), nbf คือ not-valid-before (ยังไม่เริ่มใช้งาน) และ exp คือเวลาหมดอายุ ตัวถอดรหัสแปลง Unix timestamps เหล่านี้เป็นเวลาท้องถิ่นที่อ่านได้

ถอดรหัส token ที่หมดอายุแล้วได้ไหม?

ได้ การหมดอายุไม่เปลี่ยนวิธีถอดรหัส token ดังนั้นคุณสามารถตรวจสอบ claims ของ token ที่หมดอายุและดูว่าหมดอายุเมื่อใด

ทำไมข้อมูลของฉันจึงอ่านได้โดยไม่ต้องใช้คีย์?

JWT ถูกลงชื่อไม่ใช่เข้ารหัส ข้อมูลถูก encode แบบ Base64url เท่านั้น ดังนั้นทุกคนสามารถอ่านได้ อย่าใส่ความลับในข้อมูล JWT

แหล่งข้อมูล

รายงานปัญหา