هویت
JWT Decoder
رمزگشایی هدر و payload توکن JWT بدون ارسال به سرور.
پردازش حساس تا حد ممکن در مرورگر شما انجام میشود.
جزئیات
JWT Decoder محتوای header و claims را نشان میدهد تا انقضا، audience، issuer و نقشها قابل بررسی باشند. اعتبارسنجی امضا نیازمند کلید و سمت سرور است.
توکنهای واقعی کاربران را در ابزارهای عمومی paste نکنید. این ابزار برای عیبیابی کنترلشده و آموزش تیم هویت است.
ادعای alg=none یا الگوریتمهای ضعیف را جدی بگیرید؛ پیکربندی نادرست کتابخانه احراز هویت هنوز یک باگ کلاسیک است.
نکات کاربردی
- عمر کوتاه access token و چرخش refresh ریسک سرقت توکن را کم میکند.
- claimهای نقش را در کلاینت信任 نکنید؛ مجوزدهی باید سمت سرور تکرار شود.
- توکن را در localStorage در برابر XSS آسیبپذیر نگذارید اگر گزینه امنتری دارید.