JWT парсер
Локально аналізує JWT, окремо відображає структуру, часовий стан Claims і результати необов’язкової перевірки підпису, що використовує лише HS256 secret.
Як використовувати JWT аналізатор
JWT та додатковий ключ перевірки розбираються або перевіряються лише в поточному браузері; їх не буде завантажено чи збережено.
Вставте тестовий токен
Надавайте перевагу знеособленим або спеціально згенерованим тестовим JWT; не вставляйте дійсні маркери доступу до робочого середовища.
Перевірити стан окремо
Перевірка структури на можливість декодування, стану часу Claims і перевірка підпису дають взаємно незалежні висновки.
Надає матеріали для перевірки
За потреби надайте HS256 secret для локальної перевірки підпису; інші алгоритми лише аналізують структуру, але не перевіряються на цій сторінці.
Обмеження та зауваження
- Можливість декодування не означає дійсність підпису, а дійсність підпису не означає дійсність видавця, аудиторії або бізнес-дозволів.
- Сторінка не надсилатиме запити до віддаленого JWKS, списків відкликання, стану сеансу або постачальника посвідчень.
- Авторизацію у виробничому середовищі сервер має перевіряти за повною політикою безпеки; покладатися на результат цієї сторінки не можна.
Поширені запитання
Чому Payload можна побачити, але статус усе ще «не перевірено»?
JWT має заголовок і корисне навантаження, закодовані оборотним способом за допомогою Base64URL; їх може прочитати будь-хто, а для перевірки потрібен надійний ключ.
Якщо exp ще не минув, це означає, що токен придатний?
Не означає. Також потрібно перевірити підпис, nbf, iss, aud, статус відкликання та фактичні бізнес-дозволи.