هویت

JWT Decoder

رمزگشایی هدر و payload توکن JWT بدون ارسال به سرور.

پردازش حساس تا حد ممکن در مرورگر شما انجام می‌شود.

جزئیات

JWT Decoder محتوای header و claims را نشان می‌دهد تا انقضا، audience، issuer و نقش‌ها قابل بررسی باشند. اعتبارسنجی امضا نیازمند کلید و سمت سرور است.

توکن‌های واقعی کاربران را در ابزارهای عمومی paste نکنید. این ابزار برای عیب‌یابی کنترل‌شده و آموزش تیم هویت است.

ادعای alg=none یا الگوریتم‌های ضعیف را جدی بگیرید؛ پیکربندی نادرست کتابخانه احراز هویت هنوز یک باگ کلاسیک است.

نکات کاربردی

  • عمر کوتاه access token و چرخش refresh ریسک سرقت توکن را کم می‌کند.
  • claimهای نقش را در کلاینت信任 نکنید؛ مجوزدهی باید سمت سرور تکرار شود.
  • توکن را در localStorage در برابر XSS آسیب‌پذیر نگذارید اگر گزینه امن‌تری دارید.