JWT phân tích cú pháp
Phân tích JWT cục bộ, lần lượt hiển thị cấu trúc, trạng thái thời gian của Claims và kết quả xác minh chữ ký tùy chọn chỉ sử dụng secret HS256.
Cách sử dụng JWT trình phân tích
JWT và khóa xác minh tùy chọn chỉ được phân tích cú pháp hoặc xác minh trong trình duyệt hiện tại, không được tải lên hay lưu lại.
Dán mã thông báo kiểm thử
Ưu tiên sử dụng JWT kiểm thử đã được loại bỏ dữ liệu nhạy cảm hoặc tạo riêng, không dán mã thông báo truy cập sản xuất còn hiệu lực.
Kiểm tra riêng từng trạng thái
Kiểm tra cấu trúc có thể giải mã, trạng thái thời gian của Claims và việc xác minh chữ ký; đây là các kết luận độc lập với nhau.
Cung cấp thông tin xác minh
Khi cần, cung cấp HS256 secret để thực hiện xác minh chữ ký cục bộ; các thuật toán khác chỉ phân tích cấu trúc và không xác minh trên trang này.
Các hạn chế và lưu ý
- Có thể giải mã không có nghĩa là chữ ký hợp lệ; chữ ký hợp lệ cũng không có nghĩa là bên phát hành, đối tượng nhận hoặc quyền kinh doanh hợp lệ.
- Trang này sẽ không truy vấn từ xa JWKS, danh sách thu hồi, trạng thái phiên hoặc nhà cung cấp danh tính.
- Ủy quyền sản xuất phải được máy chủ xác minh theo đầy đủ chính sách bảo mật, không được dựa vào kết quả của trang này.
Câu hỏi thường gặp
Tại sao Payload có thể xem được nhưng trạng thái vẫn là chưa xác minh?
Header và Payload của JWT sử dụng mã hóa Base64URL có thể đảo ngược; bất kỳ ai cũng có thể đọc được; việc xác minh cần có khóa đáng tin cậy.
exp chưa hết hạn có nghĩa là token có thể sử dụng không?
Không có nghĩa là vậy. Vẫn cần kiểm tra chữ ký, nbf, iss, aud, trạng thái thu hồi và quyền nghiệp vụ thực tế.