JWT ตัวแยกวิเคราะห์
แยกวิเคราะห์ JWT ในเครื่อง โดยแสดงโครงสร้าง สถานะเวลาของ Claims และผลการตรวจสอบลายเซ็นที่เป็นตัวเลือกซึ่งใช้เฉพาะ secret ของ HS256
วิธีใช้ JWT ตัวแยกวิเคราะห์
JWT และคีย์ตรวจสอบเสริมจะถูกแยกวิเคราะห์หรือตรวจสอบภายในเบราว์เซอร์ปัจจุบันเท่านั้น และจะไม่ถูกอัปโหลดหรือบันทึก
วางโทเค็นทดสอบ
ควรใช้ JWT สำหรับการทดสอบที่ผ่านการปกปิดข้อมูลหรือสร้างขึ้นโดยเฉพาะก่อน อย่าวางโทเค็นการเข้าถึงสำหรับใช้งานจริงที่ยังมีผลอยู่
ตรวจสอบสถานะแยกกัน
ตรวจสอบว่าโครงสร้างสามารถถอดรหัสได้ สถานะเวลาของ Claims และการตรวจสอบลายเซ็น ซึ่งล้วนเป็นข้อสรุปที่แยกจากกัน
ให้ข้อมูลยืนยัน
ระบุ HS256 คีย์ลับเมื่อจำเป็น เพื่อดำเนินการตรวจสอบลายเซ็นในเครื่อง ส่วนอัลกอริทึมอื่นจะวิเคราะห์เฉพาะโครงสร้างและไม่ตรวจสอบในหน้านี้
ข้อจำกัดและข้อควรระวัง
- การถอดรหัสได้ไม่ได้หมายความว่าลายเซ็นถูกต้อง และลายเซ็นที่ถูกต้องก็ไม่ได้หมายความว่าผู้ออกโทเค็น ผู้รับ หรือสิทธิ์ทางธุรกิจจะถูกต้อง
- หน้านี้จะไม่ค้นหา JWKS ระยะไกล รายการเพิกถอน สถานะเซสชัน หรือผู้ให้บริการข้อมูลประจำตัว
- การอนุญาตใช้งานจริงต้องได้รับการตรวจสอบโดยเซิร์ฟเวอร์ตามนโยบายความปลอดภัยฉบับสมบูรณ์ และห้ามพึ่งพาผลลัพธ์จากหน้านี้
คำถามที่พบบ่อย
เหตุใดจึงมองเห็น Payload ได้ แต่สถานะยังไม่ได้รับการตรวจสอบ
Header และ Payload ของ JWT ใช้การเข้ารหัส Base64URL ที่สามารถถอดกลับได้ ทุกคนสามารถอ่านได้ การตรวจสอบความถูกต้องจำเป็นต้องใช้คีย์ที่เชื่อถือได้
แค่ exp ยังไม่หมดอายุ หมายความว่าโทเค็นใช้งานได้หรือไม่
ไม่ใช่เช่นนั้น ยังต้องตรวจสอบลายเซ็น, nbf, iss, aud, สถานะการเพิกถอน และสิทธิ์การใช้งานจริงของธุรกิจ