Без загрузки, 100% локально, без аккаунта

Декодировщик JWT

Вставьте JWT, чтобы увидеть его заголовок, полезную нагрузку и срок действия. Ни один токен никуда не отправляется. Подпись НЕ проверяется, используйте только для просмотра.

Как работает Декодировщик JWT

Декодировщик JWT разбивает JSON Web Token на три части: заголовок, нагрузку и подпись, и отображает заголовок и нагрузку как форматированный JSON. Декодирование выполняется локально в браузере путём base64url-декодирования каждой части: ваш токен никогда не отправляется на сервер. Инструмент не проверяет подпись; он только показывает, что содержится в утверждениях токена.

Это различие важно для безопасности: просмотр декодированного JWT говорит вам, какие утверждения он содержит (ID пользователя, срок действия, роли, области), но не подтверждает, что токен был выдан законным органом или не был подделан. Проверка подписи требует открытого ключа или общего секрета эмитента, который никогда не следует вставлять в публичный инструмент. Используйте этот декодировщик только для проверки и отладки.

Декодировщик JWT: пошаговая инструкция

  1. Вставьте полную строку JWT (три сегмента в формате base64url, разделённых точками) в поле ввода.
  2. Разделы заголовка и нагрузки появятся немедленно в виде форматированного JSON.
  3. Проверьте поле «exp» в нагрузке, чтобы увидеть временную метку истечения срока действия (Unix-время в секундах).
  4. Сегмент подписи отображается как есть; этот инструмент не проверяет её.

Частые сценарии использования

  • Разработчик, отлаживающий проблему аутентификации, хочет прочитать утверждения в JWT, чтобы убедиться, что правильные области видимости и роли присутствуют.
  • QA-инженер проверяет поле «exp» токена доступа, чтобы убедиться, что срок действия установлен на ожидаемую длительность.
  • Аудитор безопасности изучает JWT от стороннего сервиса, чтобы понять, какие пользовательские данные он кодирует, прежде чем принять его.
  • Бэкенд-инженер устраняет ошибку 401, проверяя, совпадает ли утверждение «aud» (аудитория) токена с ожидаемым идентификатором API.

Часто задаваемые вопросы

Проверяет ли этот инструмент подпись JWT?

Нет. Инструмент только base64url-декодирует сегменты заголовка и нагрузки для отображения их содержимого в виде JSON. Проверка подписи требует секретного или открытого ключа эмитента, который не следует вставлять здесь. Декодированная нагрузка, выглядящая корректной, может иметь недействительную подпись; всегда проверяйте подпись на сервере с помощью доверенной библиотеки JWT.

Передаётся ли мой JWT-токен на сервер при вставке?

Нет. Декодирование представляет собой три вызова atob (или TextDecoder для сырых байтов), полностью выполняемых в движке JavaScript браузера. Ничто из вставленного здесь не покидает вкладку браузера. Это единственный безопасный способ проверить JWT, содержащий личные утверждения пользователя: полностью локально, без сетевых запросов.

В чём разница между сегментами заголовка, нагрузки и подписи?

JWT состоит из трёх сегментов в формате base64url, разделённых точками. Заголовок идентифицирует алгоритм, используемый для подписи токена (например, HS256 или RS256). Нагрузка содержит утверждения: факты о субъекте и дополнительные метаданные (срок действия, эмитент, аудитория, пользовательские утверждения). Подпись это криптографическое значение, вычисленное из заголовка и нагрузки с помощью ключа эмитента; именно оно позволяет получателю убедиться, что токен не был изменён.

Что означает «exp» в нагрузке?

Утверждение «exp» это время истечения срока действия токена, выраженное в виде Unix-временной метки (целое число секунд с 1 января 1970 года UTC). Если текущее время больше «exp», токен истёк и должен быть отклонён любым сервером, проверяющим его. Инструмент показывает исходное числовое значение; его можно преобразовать с помощью инструмента временных меток на этом сайте. Индикатор «истёк» или «действителен» сравнивает это число с часами на вашем собственном устройстве, поэтому устройство с неверно установленным временем тоже оценит токен неверно. Это лишь ориентир, а не замена серверу, который реально проверяет подпись.

Можно ли декодировать непрозрачный или ссылочный токен с помощью этого инструмента?

Нет. Непрозрачные токены (иногда называемые ссылочными) представляют собой случайные строки, которые сами по себе не несут пользовательских данных; их нужно отправить на конечную точку интроспекции эмитента для получения связанных утверждений. Этот инструмент работает только с самодостаточными JWT в стандартном формате из трёх частей.