CanDoYa
CS

Bezplatný JWT decoder

Běží celé ve vašem prohlížeči - nic se nenahrává, žádná registrace.

Vložte token k dekódováníZde se zobrazí hlavička, payload, časové údaje a část s podpisem.
Sdílet tento nástroj

K čemu slouží JWT decoder?

JWT decoder převede hlavičku a payload JSON Web Tokenu z Base64URL do čitelného JSONu. Po vložení tokenu uvidíte algoritmus, claimy a časové údaje NumericDate, například exp, nbf a iat. Dekódování probíhá v prohlížeči, ale neověřuje podpis ani pravost tokenu.

Jak na to

  1. 1Vložte JWT. Zkopírujte kompaktní token nebo hodnotu Bearer do vstupního pole. Výsledek se ihned aktualizuje.
  2. 2Přečtěte hlavičku a payload. Prohlédněte si formátovaný JSON, registrované claimy a časy UTC v čitelné podobě.
  3. 3Zkontrolujte upozornění. Stav platnosti a bezpečnostní poznámky použijte jako vodítka při ladění a potom ověřte podpis ve své aplikaci.
  4. 4Zkopírujte potřebná data. Pro místní ladění nebo dokumentaci zkopírujte dekódovanou hlavičku, payload či nezpracovanou část s podpisem.

Pro koho je nástroj

Dekodér přijímá kompaktní JWT se třemi částmi, a to i tokeny zkopírované s prefixem Authorization: Bearer. Zkontroluje strukturu, zpracuje JSON v UTF-8 a zvýrazní aktuální časovou platnost tokenu. Token zůstává v prohlížeči a nikam se neodesílá.

Časté dotazy

Je JWT decoder zdarma?

Ano. JWT decoder je zdarma, nevyžaduje účet a nemá limit použití. Běží místně v prohlížeči, takže vývojové tokeny zkontrolujete bez instalace balíčku a bez odesílání do dekódovacího API.

Odesílá se můj JWT na server?

Ne. Hlavička a payload se dekódují pomocí JavaScriptu přímo v prohlížeči. Nástroj token nikam neposílá. Produkční přístupové tokeny přesto nevkládejte do snímků obrazovky, tiketů ani zpráv, protože živý bearer token může jeho držiteli umožnit přístup.

Jak velký JWT lze dekódovat?

Dekodér nemá umělý limit znaků, ale prohlížeče, proxy servery a aplikační servery často omezují velikost hlaviček. Příliš velký token může selhat ještě před doručením aplikaci. Produkční claimy proto udržujte stručné a nevkládejte do nich objemné profilové údaje ani seznamy oprávnění.

Ověří dekódování JWT jeho podpis?

Ne. Dekódování pouze zobrazí zakódovaný JSON. K ověření podpisu je potřeba správný klíč, povolený algoritmus a aplikační kontroly claimů, jako jsou vydavatel a publikum. Dokud přijímající systém tyto kontroly nedokončí, nepovažujte dekódovaný token za pravý.

Jak zjistím, zda JWT vypršel?

Claim exp je NumericDate udávající sekundy od unixové epochy. Od tohoto času se token nesmí přijímat. Dekodér převede exp na UTC a porovná ho s aktuálním časem prohlížeče, rozhodující je však vždy čas serveru.

Může payload JWT dekódovat kdokoli?

Každý, kdo má standardní podepsané JWT, obvykle dokáže dekódovat jeho hlavičku a payload, protože Base64URL obsah neskrývá. Do claimů nevkládejte hesla, tajné údaje ani zbytečné osobní informace. Šifrované tokeny JWE mají pět částí a tento dekodér je nepodporuje.

Proč dekodér upozorňuje na neplatný časový údaj?

RFC 7519 definuje exp, nbf a iat jako hodnoty NumericDate: čísla JSON vyjadřující sekundy od 1970-01-01T00:00:00Z. Řetězec, neplatné číslo nebo hodnota v milisekundách může vytvořit zavádějící datum a přísné knihovny JWT ji mohou odmítnout.