CanDoYa
BG

Безплатен JWT декодер

Работи изцяло в браузъра - без качване и без регистрация.

Поставете токен за декодиранеТук ще се покажат header, payload, времевите стойности и сегментът с подписа.
Споделете този инструмент

Какво прави JWT декодерът?

JWT декодерът превръща Base64URL header и payload на JSON Web Token в четим JSON. Поставете токен, за да видите алгоритъма, claims и NumericDate стойности като exp, nbf и iat. Декодирането става в браузъра, но не проверява подписа или автентичността на токена.

Как се използва

  1. 1Поставете JWT. Копирайте компактен токен или Bearer стойност в полето. Декодерът се обновява веднага.
  2. 2Прегледайте header и payload. Разгледайте форматирания JSON, регистрираните claims и четимите UTC дата и час.
  3. 3Проверете предупрежденията. Използвайте времевия статус и бележките за сигурност като насоки, след което проверете подписа в приложението си.
  4. 4Копирайте необходимото. Копирайте декодирания header, payload или суровия сегмент с подписа за локално отстраняване на проблеми и документация.

За кого е

Декодерът приема компактен JWT от три части, включително токени, копирани с префикс Authorization: Bearer. Проверява структурата, обработва UTF-8 JSON и показва текущия времеви прозорец на токена. Токенът остава в браузъра и не се качва никъде.

Често задавани въпроси

Безплатен ли е JWT декодерът?

Да. JWT декодерът е безплатен, не изисква профил и няма ограничение за използване. Работи локално в браузъра, така че можете да преглеждате тестови токени, без да инсталирате пакет или да ги изпращате към API за декодиране.

Качва ли се моят JWT?

Не. Header и payload се декодират в браузъра с JavaScript. Инструментът не качва токена за обработка. Все пак не споделяйте активни production access tokens в снимки, tickets или съобщения, защото притежателят на валиден bearer token може да го използва.

Колко голям JWT мога да декодирам?

Декодерът няма изкуствен лимит на знаците, но браузъри, proxy сървъри и application servers често налагат практически ограничения за header. Много голям токен може да бъде отхвърлен, преди да стигне до приложението, затова пазете production JWT claims компактни.

Декодирането на JWT проверява ли подписа?

Не. Декодирането само показва кодирания JSON. За проверка на подписа са нужни правилният ключ, разрешен алгоритъм и проверки на claims като issuer и audience. Не приемайте декодиран токен за автентичен, преди системата да завърши тези проверки.

Как да проверя дали JWT е изтекъл?

Прочетете claim exp като NumericDate в секунди от Unix epoch. Токенът не бива да се приема при или след този момент. Декодерът преобразува exp в UTC и го сравнява с часовника на браузъра, но сървърът остава решаващият източник.

Може ли всеки да декодира JWT payload?

Всеки, който има стандартен подписан JWT, обикновено може да декодира header и payload, защото Base64URL не скрива съдържанието. Не поставяйте пароли, тайни или ненужни лични данни в claims. Криптираните JWE токени са с пет сегмента и не се поддържат от този декодер.

Защо декодерът показва предупреждение за невалиден timestamp?

RFC 7519 определя exp, nbf и iat като NumericDate стойности: JSON числа със секунди от 1970-01-01T00:00:00Z. Низ, невалидно число или стойност в милисекунди може да покаже подвеждаща дата и да бъде отхвърлен от стриктна JWT библиотека.