---
url: https://docs.ogmabox.com/cs/app/utilities/jwt.md
description: Prohlížejte a analyzujte JSON Web Tokeny v Ogma.
---

# JWT {#jwt}

Nástroj JWT dekóduje a prohlíží JSON Web Tokeny, takže můžete bez soukromého klíče zkontrolovat jejich strukturu, deklarované údaje (claims) a bezpečnostní vlastnosti.

## Použití nástroje {#using-the-tool}

1. Vložte JWT do vstupního pole. Nástroj přijímá standardní formát se třemi částmi oddělenými tečkami.
2. Nástroj automaticky rozdělí token a dekóduje hlavičku a datový obsah z Base64.
3. Zkontrolujte dekódovaný výstup ve třech níže uvedených sekcích.

K prohlížení nepotřebujete žádné klíče. Ověření podpisu je samostatná operace.

## Dekódované sekce {#decoded-sections}

### Hlavička {#header}

Zobrazuje pole algoritmu (`alg`) a ID klíče (`kid`). Zde se zobrazují upozornění na algoritmus:

| Podmínka | Úroveň upozornění |
|---|---|
| `alg: none` | Kritická – token nemá podpis |
| `alg: HS256` | Upozornění – symetrický; se slabým tajným klíčem lze prolomit hrubou silou |
| `alg: RS256` nebo `ES256` | Bez upozornění |

### Datový obsah {#payload}

Zobrazuje všechny deklarované údaje s jejich hodnotami a odvozenými typy. Dekódované standardní údaje:

| Deklarovaný údaj | Význam |
|---|---|
| `iss` | Vydavatel |
| `sub` | Subjekt (obvykle ID uživatele) |
| `aud` | Zamýšlený příjemce |
| `exp` | Čas vypršení platnosti |
| `nbf` | Nejčasnější okamžik platnosti |
| `iat` | Čas vydání |
| `jti` | ID JWT (jedinečný identifikátor tokenu) |

Vlastní deklarované údaje se zobrazují pod standardní sadou.

### Kontrola vypršení platnosti {#expiry-check}

Pokud token obsahuje deklarovaný údaj `exp`, nástroj jej porovná s aktuálním časem a zobrazí jeden ze stavů:

* **Platný** – platnost tokenu dosud nevypršela.
* **Platnost vypršela** – token je po době platnosti; zobrazuje se i uplynulá doba.
* **Bez vypršení platnosti** – token nemá deklarovaný údaj `exp`.

### Podpis {#signature}

Zobrazuje surový podpis zakódovaný v Base64url. Nástroj se nepokouší o ověření, pokud nedodáte klíč; sekce slouží pro orientaci a potvrzení přítomnosti podpisu.

## Na co se zaměřit {#what-to-look-for}

* Některé knihovny přijímají tokeny `alg: none` bez ověření. Otestujte, zda je cílová aplikace přijímá.
* Tokeny s dlouhou platností (`exp` mnoho dní nebo let po `iat`) naznačují, že aplikace tokeny neobměňuje.
* Citlivá data (osobní údaje, interní ID, příznaky rolí) uložená v nešifrovaných deklarovaných údajích datového obsahu může přečíst každý, kdo token získá.
* Tokeny bez `jti` nelze jednotlivě odvolat.

## Související stránky {#related-pages}

* [Analýza tokenů](./token-analysis.md)
* [Dekodér](./decoder.md)
* [Historie HTTP](../http-history.md)
