Kako se koristi
Nalepi JSON Web Token i alatka dekoduje njegov header i payload iz base64url da pročitaš sadržaj (claims). Vremenska polja kao exp, iat i nbf prikazuju se kao čitljivi datumi. Može i da proveri potpis lokalno tvojim HMAC tajnim ili javnim ključem (PEM/JWK) — uz RSA, ECDSA i EdDSA — preko Web Crypto API-ja, pa ključ ne napušta tvoj uređaj. Iz opreza, u svakom veb alatu radije koristi test tajnu nego produkcionu.
Primer
eyJhbGciOiJIUzI1Ni….<payload>.<potpis> header: alg=HS256, typ=JWT — payload: sub, name, iat Potpis se prikazuje ali se NE proverava.
Česta pitanja
Da li proverava potpis?
Da, lokalno. Nalepi HMAC tajnu ili javni ključ (PEM ili JWK) i alatka proverava potpis u pregledaču preko Web Crypto API-ja — ključ ne napušta tvoj uređaj. Podržava HS256/384/512, RS/PS, ES256/384/512 i EdDSA, odbija alg:none i blokira RSA→HMAC algorithm-confusion. Savet: izbegavaj lepljenje produkcione HMAC tajne u veb alate; koristi test tajnu.
Da li se moj token negde šalje?
Ne. Dekodiranje se dešava u pregledaču; token ne napušta tvoj uređaj. To je važno jer JWT često nosi osetljive podatke.
Šta su exp, iat i nbf?
Standardna vremenska polja: exp (ističe), iat (izdat) i nbf (ne pre toga), u Unix sekundama. Alatka ih prikazuje kao čitljive UTC datume.