---
url: https://docs.ogmabox.com/pl/app/utilities/jwt.md
description: Przeglądaj i analizuj tokeny JSON Web Token w Ogma.
---

# JWT {#jwt}

Narzędzie JWT dekoduje i analizuje tokeny JSON Web Token, aby umożliwić przegląd ich struktury, deklaracji i właściwości bezpieczeństwa bez klucza prywatnego.

## Korzystanie z narzędzia {#using-the-tool}

1. Wklej JWT do pola wejściowego. Narzędzie przyjmuje standardowy format z trzema częściami oddzielonymi kropkami.
2. Narzędzie automatycznie rozdziela nagłówek i ładunek oraz dekoduje je z Base64.
3. Przejrzyj zdekodowane dane w trzech sekcjach poniżej.

Do przeglądania nie są potrzebne klucze kryptograficzne. Weryfikacja podpisu to osobna operacja.

## Zdekodowane sekcje {#decoded-sections}

### Nagłówek {#header}

Pokazuje pola algorytmu (`alg`) i identyfikatora klucza (`kid`). Tutaj pojawiają się ostrzeżenia dotyczące algorytmu:

| Warunek | Poziom ostrzeżenia |
|---|---|
| `alg: none` | Krytyczny — token nie ma podpisu |
| `alg: HS256` | Informacja — symetryczny; przy słabym sekrecie podatny na atak siłowy |
| `alg: RS256` lub `ES256` | Brak ostrzeżenia |

### Ładunek {#payload}

Pokazuje wszystkie deklaracje wraz z wartościami i wywnioskowanymi typami. Dekodowane deklaracje standardowe:

| Deklaracja | Znaczenie |
|---|---|
| `iss` | Wystawca |
| `sub` | Podmiot (zwykle identyfikator użytkownika) |
| `aud` | Odbiorca |
| `exp` | Czas wygaśnięcia |
| `nbf` | Nie wcześniej niż |
| `iat` | Czas wystawienia |
| `jti` | Identyfikator JWT (unikatowy identyfikator tokenu) |

Deklaracje niestandardowe pojawiają się poniżej zestawu standardowego.

### Sprawdzanie wygaśnięcia {#expiry-check}

Jeśli token zawiera deklarację `exp`, narzędzie porównuje ją z aktualnym czasem i pokazuje jeden ze stanów:

* **Ważny** — token jeszcze nie wygasł.
* **Wygasł** — upłynął czas ważności tokenu; pokazany jest czas od wygaśnięcia.
* **Bez terminu wygaśnięcia** — token nie ma deklaracji `exp`.

### Podpis {#signature}

Pokazuje surowy podpis zakodowany w Base64url. Narzędzie nie próbuje go zweryfikować, chyba że podasz klucz; sekcja służy jako odniesienie i pozwala potwierdzić obecność podpisu.

## Na co zwracać uwagę {#what-to-look-for}

* Niektóre biblioteki akceptują tokeny `alg: none` bez weryfikacji. Sprawdź, czy aplikacja docelowa je przyjmuje.
* Długowieczne tokeny (`exp` oddalone o wiele dni lub lat od `iat`) sugerują, że aplikacja nie rotuje tokenów.
* Poufne dane (dane osobowe, wewnętrzne identyfikatory, flagi ról) zapisane w nieszyfrowanych deklaracjach ładunku może odczytać każdy posiadacz tokenu.
* Tokenów bez `jti` nie można unieważniać indywidualnie.

## Powiązane strony {#related-pages}

* [Analiza tokenów](./token-analysis.md)
* [Dekoder](./decoder.md)
* [Historia HTTP](../http-history.md)
