Kodowanie
JWT Encoder/Decoder
Kodowanie i dekodowanie tokenów JWT — nagłówek, payload, podpis HMAC i standardowe pola.
Podpisane przykłady (wszystkie oprócz none) wymagają HTTPS — strona jest obecnie otwarta bez HTTPS.
Dla RS/PS/ES klucz jest generowany automatycznie i tymczasowo — wyłącznie do demonstracji, nie można go ponownie użyć.
Podpisane przykłady (wszystkie oprócz none) wymagają HTTPS — strona jest obecnie otwarta bez HTTPS.
Claims
Najczęstsze pytania
Czy zdekodowanie JWT dowodzi, że token jest autentyczny?
Nie. Samo dekodowanie odczytuje header i payload zakodowane w Base64URL, ale nie weryfikuje podpisu. Aby potwierdzić, że token nie został sfałszowany, trzeba podać właściwy secret lub klucz publiczny i sprawdzić podpis osobno.
Czy secret lub klucz prywatny opuszcza przeglądarkę?
Nie, całe kodowanie, dekodowanie i podpisywanie odbywa się lokalnie w przeglądarce przez Web Crypto API — secret i wygenerowane klucze nigdy nie są wysyłane na serwer.
Co oznaczają standardowe pola jak exp czy iat?
To zarejestrowane claims z payloadu: exp to czas wygaśnięcia tokenu, nbf — moment, od którego jest ważny, iat — czas wystawienia, a iss, sub, aud i jti opisują odpowiednio wystawcę, podmiot, odbiorców i unikalny identyfikator tokenu.