ถอดรหัส JWT ออนไลน์ – ตัวถอดรหัส JSON Web Token
วาง JWT เพื่อถอดรหัส Header และ Payload ได้ทันทีในเบราว์เซอร์ของคุณ
🔒 โทเคนของคุณไม่ออกจากเบราว์เซอร์ ระบบถอดรหัสในเครื่องด้วย JavaScript
Header
{
"alg": "HS256",
"typ": "JWT"
}Payload
{
"sub": "1234567890",
"name": "John Doe",
"iat": 1516239022
}ลายเซ็น (base64url, ยังไม่ตรวจสอบ)
SflKxwRJSMeKKF2QT4fwpMeJf36POk6yJV_adQssw5c
วิธีถอดรหัสโทเคน JWT ออนไลน์
- 1
วาง JWT ของคุณ
วาง JSON Web Token ลงในช่องกรอก โทเคนประกอบด้วยสามส่วนที่เข้ารหัสแบบ base64url คั่นด้วยจุด
- 2
ดู Header และ Payload
Header และ Payload จะถูกถอดรหัสทันทีและแสดงเป็น JSON ที่จัดรูปแบบแล้ว
- 3
ตรวจสอบการหมดอายุและ claim
เครื่องมือจะแสดงว่าโทเคนหมดอายุหรือยัง และเน้น claim สำคัญ เช่น 'sub' (ผู้ถูกอ้างถึง), 'iss' (ผู้ออก) และ 'iat' (เวลาที่ออก)
JWT ดูเหมือนข้อความที่อ่านไม่ออก แต่จริง ๆ แล้วคือเอกสาร JSON สามส่วนที่เข้ารหัสแบบ base64url ต่อกันด้วยจุด ได้แก่ Header ที่ระบุอัลกอริทึมการลงนาม Payload ที่เก็บ claim และลายเซ็น Base64url เป็นการเข้ารหัสแบบแปลงรูป ไม่ใช่การเข้ารหัสลับ ใครที่มีโทเคนก็อ่านเนื้อหาได้ และตัวถอดรหัสนี้ทำหน้าที่อ่านให้คุณ โดยจัด claim ให้เป็นระเบียบและแปลง timestamp เป็นวันที่ที่อ่านง่าย
ทำไมต้องถอดรหัสโทเคน? กรณีคลาสสิกคือการดีบักระบบยืนยันตัวตน เมื่อคำขอถูกปฏิเสธ คุณต้องรู้ว่าโทเคนหมดอายุ (exp) ออกให้ผู้รับผิดกลุ่ม (aud) ขาดบทบาทหรือ scope หรือถูกลงนามด้วยอัลกอริทึมที่ไม่คาดคิดหรือไม่ เพียงสิบวินาทีที่นี่อาจให้คำตอบที่การไล่อ่านล็อกทั้งชั่วโมงก็หาไม่เจอ
การถอดรหัสไม่ใช่การตรวจสอบความถูกต้อง เครื่องมือนี้บอกเพียงว่าโทเคนระบุว่าอะไร ไม่ได้บอกว่าโทเคนของจริงหรือไม่ การตรวจสอบลายเซ็นต้องใช้คีย์ลับหรือคีย์สาธารณะ และควรทำบนเซิร์ฟเวอร์ของคุณ โทเคนใดก็ปลอมได้ ดังนั้นอย่าเชื่อ claim จากโทเคนที่ยังไม่ผ่านการตรวจสอบ
หมายเหตุด้านความเป็นส่วนตัวเฉพาะ JWT โทเคนจริงจากระบบ production ให้สิทธิ์เข้าถึงบัญชีจริง การวางลงในเครื่องมือออนไลน์ที่ส่งข้อมูลไปยังเซิร์ฟเวอร์เป็นความเสี่ยงจริง ตัวถอดรหัสนี้ทำงานทั้งหมดในเบราว์เซอร์ของคุณ ไม่มีการส่งข้อมูลผ่านเครือข่าย โทเคนของคุณจะไม่ถูกส่งไปยังเซิร์ฟเวอร์ใด ๆ