ตัวถอดรหัส JWT
JWT decoder นี้จะแยก JSON Web Token ออกเป็น header, payload และ signature ถอด base64url ให้เป็น JSON ที่อ่านง่าย และแสดงอัลกอริทึม เวลาที่ออกโทเค็น และสถานะการหมดอายุ
เกี่ยวกับเครื่องมือนี้
JWT decoder นี้จะแยก JSON Web Token ออกเป็น header, payload และ signature ถอด base64url ให้เป็น JSON ที่อ่านง่าย และแสดงอัลกอริทึม เวลาที่ออกโทเค็น และสถานะการหมดอายุ
วิธีใช้
- วางโทเค็นลงในช่องอินพุต
- คลิก Decode
- ดูอัลกอริทึม ประเภท เวลาออกโทเค็น และแถบแจ้งสถานะหมดอายุ จากนั้นตรวจดู JSON ของ header และ payload
- คัดลอก header หรือ payload หากต้องการใช้งาน
ข้อควรรู้
- JWT (RFC 7519) มีสามส่วนที่เข้ารหัสแบบ base64url คั่นด้วยจุด: header.payload.signature
- claim exp และ iat เป็น Unix timestamp หน่วยวินาที เครื่องมือจะแปลงเป็นวันที่ตามเวลาท้องถิ่น และบอกว่าเหลือเวลาอีกเท่าไรหรือหมดอายุมานานเท่าไรแล้ว
- การถอดรหัสไม่ได้ตรวจสอบ signature ใครก็อ่านเนื้อหาใน JWT ได้ จึงไม่ควรใส่ข้อมูลลับไว้ใน payload
- header alg ระบุอัลกอริทึมที่ใช้ลงนาม เช่น HS256 หรือ RS256
ทำงานในเบราว์เซอร์ของคุณทั้งหมด — ข้อมูลที่คุณป้อนจะไม่ถูกอัปโหลดหรือจัดเก็บ
คำถามที่พบบ่อย
เครื่องมือนี้ตรวจสอบ signature ของ JWT หรือไม่?
ไม่ เครื่องมือนี้แค่ถอดรหัสโทเค็นเท่านั้น การตรวจสอบ signature ต้องใช้ secret หรือ public key และควรทำบนเซิร์ฟเวอร์ของคุณ
วางโทเค็นที่ใช้งานจริงตรงนี้ปลอดภัยไหม?
โทเค็นถูกถอดรหัสในเบราว์เซอร์และไม่ถูกส่งไปยังเซิร์ฟเวอร์ อย่างไรก็ตาม ควรดูแลโทเค็นที่ยังใช้งานอยู่เหมือนรหัสผ่านและหลีกเลี่ยงการแชร์
ทำไมโทเค็นของฉันแจ้งว่าหมดอายุแล้ว?
เพราะค่า exp เร็วกว่าเวลาปัจจุบันบนอุปกรณ์ของคุณ ลองตรวจสอบว่านาฬิกาเครื่องถูกต้อง และโทเค็นเพิ่งออกมาไม่นาน
JWT ถูกเข้ารหัสลับหรือไม่?
JWT แบบลงนามมาตรฐาน (JWS) เป็นแค่การ encode ไม่ใช่การเข้ารหัสลับ ใครที่มีโทเค็นก็อ่านเนื้อหาได้