JWT-декодер

Вставьте JWT-токен для просмотра его заголовка, полезной нагрузки и подписи. Временные метки автоматически преобразуются в читаемые даты. Инструмент подсветит истёкшие токены.


    

    

    

Инструмент только декодирует токен в браузере и НЕ проверяет подпись.

Возможности

Показ Header / Payload / Signature
Разбор меток времени
Проверка срока действия
Только декодирование (без проверки подписи)

Как использовать

1. Вставьте JWT-токен (длинная строка с двумя точками) в поле ввода.

2. Заголовок, полезная нагрузка и подпись декодируются мгновенно и отображаются справа.

3. Дата истечения выделяется, если срок действия токена истёк.

Об этом инструменте

JSON Web Token состоит из трёх частей в кодировке Base64URL, разделённых точками: заголовка с описанием алгоритма подписи, полезной нагрузки с утверждениями (claims), такими как идентификатор пользователя и срок действия, и подписи. Этот декодер разбивает токен, декодирует заголовок и полезную нагрузку в читаемый JSON, переводит временные метки iat, nbf и exp в даты и сообщает, истёк ли токен, ещё не действует или находится в пределах срока действия. Он предназначен для отладки аутентификации — чтобы проверить, какие утверждения присылает поставщик удостоверений, почему сессия завершается раньше времени или какой алгоритм используется. Декодирование — это не проверка: полезную нагрузку JWT может прочитать кто угодно, а подтвердить подлинность подписи может только сервер с нужным секретом или открытым ключом.

Часто задаваемые вопросы

Безопасно ли вставлять сюда настоящий токен?
Токен декодируется в браузере и не отправляется на сервер. Тем не менее действующий токен доступа до истечения срока работает как пароль, поэтому не делитесь рабочими токенами нигде и для отладки используйте просроченные или тестовые.
Проверяет ли инструмент подпись?
Нет. Для проверки нужен секрет (для HS256) или открытый ключ издателя (для RS256 или ES256). Никогда не доверяйте содержимому токена в приложении, пока он не проверен подходящей библиотекой.
Что означают iat, nbf и exp?
iat (issued at) — время создания токена, nbf (not before) — самый ранний момент, когда его можно использовать, exp (expiration) — момент, когда он перестаёт действовать. Все три — Unix-метки времени в секундах.
Зашифрована ли полезная нагрузка JWT?
Обычный подписанный JWT (JWS) только закодирован, поэтому полезную нагрузку может прочитать кто угодно. Не помещайте в неё пароли и чувствительные персональные данные. Зашифрованные токены (JWE) состоят из пяти частей и без ключа не читаются.
Почему мой токен не декодируется?
Токен может быть неполным, содержать пробелы или переносы строк, начинаться с префикса «Bearer » или быть зашифрованным JWE из пяти сегментов. Вставляйте только три части подписанного JWT, разделённые точками.

Похожие инструменты

HTML-сущности кодирование / декодирование
Конвертируйте специальные символы вроде &, <, > в HTML-сущности (&amp;, &lt;, &g...
Unicode экранирование / деэкранирование
Конвертируйте текст в Unicode-последовательности вида \u0041 или декодируйте экр...
Base64 кодирование / декодирование
Введите текст для кодирования в Base64 или вставьте строку Base64 для декодирова...
URL кодирование / декодирование
Конвертируйте текст в процентно-кодированную форму для использования в URL-адрес...
Генератор хешей
Вычисляйте хеши MD5, SHA-1, SHA-256 и SHA-512 из текста или файлов. Вся обработк...
Генератор случайных цветов
Генерируйте палитру случайных цветов со значениями HEX, RGB, HSL и OKLCH. Закреп...
Тестер регулярных выражений
Тестируйте регулярные выражения JavaScript с подсветкой совпадений в реальном вр...
Генератор cron-выражений
Создавайте расписания cron визуально или вставьте выражение, чтобы увидеть его о...