---
url: https://docs.ogmabox.com/uk/app/utilities/jwt.md
description: Досліджуйте й аналізуйте JSON Web Tokens в Ogma.
---

# JWT {#jwt}

Утиліта JWT декодує й досліджує JSON Web Tokens, щоб можна було перевірити структуру, твердження та властивості безпеки без приватного ключа.

## Використання інструмента {#using-the-tool}

1. Вставте JWT у поле вводу. Інструмент приймає стандартний формат із трьох частин, розділених крапками.
2. Інструмент автоматично розділяє й декодує з Base64 заголовок і дані.
3. Перевірте декодований результат у трьох розділах нижче.

Для дослідження ключі не потрібні. Перевірка підпису — окрема операція.

## Декодовані розділи {#decoded-sections}

### Заголовок {#header}

Показує поля алгоритму (`alg`) й ID ключа (`kid`). Тут з’являються попередження щодо алгоритму:

| Умова | Рівень попередження |
|---|---|
| `alg: none` | Критичний — токен не має підпису |
| `alg: HS256` | Повідомлення — симетричний; зі слабким секретом можливий перебір |
| `alg: RS256` або `ES256` | Без попередження |

### Дані {#payload}

Показує всі твердження з їхніми значеннями й визначеними типами. Декодовані стандартні твердження:

| Твердження | Значення |
|---|---|
| `iss` | Видавець |
| `sub` | Суб’єкт (зазвичай ID користувача) |
| `aud` | Аудиторія |
| `exp` | Час закінчення дії |
| `nbf` | Час, раніше якого токен недійсний |
| `iat` | Час видачі |
| `jti` | ID JWT (унікальний ідентифікатор токена) |

Власні твердження з’являються під стандартним набором.

### Перевірка строку дії {#expiry-check}

Якщо токен містить твердження `exp`, інструмент порівнює його з поточним часом і показує один із станів:

* **Дійсний** — строк дії токена ще не минув.
* **Строк дії минув** — строк дії токена минув; показано, скільки часу відтоді пройшло.
* **Без строку дії** — токен не має твердження `exp`.

### Підпис {#signature}

Показує необроблений підпис у кодуванні Base64url. Інструмент не намагається перевірити його, якщо ви не надасте ключ; розділ показано для довідки й підтвердження наявності підпису.

## На що звертати увагу {#what-to-look-for}

* Деякі бібліотеки приймають токени `alg: none` без перевірки. Перевірте, чи приймає їх цільовий застосунок.
* Довготривалі токени (`exp` на багато днів або років пізніше від `iat`) можуть вказувати, що застосунок не виконує ротацію токенів.
* Конфіденційні дані (персональні дані, внутрішні ID, ознаки ролей) у незашифрованих твердженнях доступні кожному, хто має токен.
* Токени без `jti` не можна відкликати окремо.

## Пов’язані сторінки {#related-pages}

* [Аналіз токенів](./token-analysis.md)
* [Декодер](./decoder.md)
* [Історія HTTP](../http-history.md)
