JWT parser
Lokalnie analizuj JWT, wyświetlając jego strukturę, stan czasowy Claims oraz opcjonalny wynik weryfikacji podpisu z użyciem wyłącznie HS256 sekretu.
Jak używać parsera JWT
JWT oraz opcjonalny klucz weryfikacyjny są analizowane lub weryfikowane wyłącznie w bieżącej przeglądarce, nie są przesyłane ani zapisywane.
Wklej testowy token
Zaleca się używanie zanonimizowanych lub specjalnie wygenerowanych testowych JWT; nie wklejaj nadal ważnych produkcyjnych tokenów dostępu.
Sprawdź statusy osobno
Sprawdzenie, czy struktura jest możliwa do zdekodowania, stanu czasowego Claims oraz weryfikacja podpisu prowadzą do niezależnych wniosków.
Dostarcz materiały weryfikacyjne
W razie potrzeby podaj HS256 sekret, aby lokalnie wykonać weryfikację podpisu; pozostałe algorytmy służą tylko do analizy struktury i nie są weryfikowane na tej stronie.
Ograniczenia i uwagi
- Możliwość zdekodowania nie oznacza, że podpis jest prawidłowy, a prawidłowy podpis nie oznacza, że wystawca, odbiorca ani uprawnienia biznesowe są prawidłowe.
- Strona nie będzie sprawdzać zdalnie JWKS, list odwołań, stanu sesji ani dostawcy tożsamości.
- Autoryzacja produkcyjna musi zostać zweryfikowana przez serwer zgodnie z pełną polityką bezpieczeństwa. Nie można polegać na wyniku tej strony.
Często zadawane pytania
Dlaczego zawartość Payload jest widoczna, ale stan nadal pozostaje niezweryfikowany?
Nagłówek i ładunek używają odwracalnego kodowania JWT Base64URL, które każdy może odczytać; weryfikacja wymaga zaufanego klucza.
Czy token jest użyteczny, jeśli wartość exp jeszcze nie wygasła?
Nie oznacza. Należy również sprawdzić podpis, nbf, iss, aud, stan unieważnienia oraz rzeczywiste uprawnienia biznesowe.