Dekoder przyjmuje compact JWT złożony z trzech części, także tokeny skopiowane z prefiksem Authorization: Bearer. Sprawdza strukturę, analizuje JSON w UTF-8 i pokazuje aktualny stan czasowy tokenu. Token pozostaje w przeglądarce i nie jest nigdzie wysyłany.
Darmowy dekoder JWT
Działa w całości w przeglądarce - bez wysyłania plików i bez rejestracji.
Do czego służy dekoder JWT?
Dekoder JWT zamienia nagłówek i payload Base64URL tokenu JSON Web Token w czytelny JSON. Wklej token, aby sprawdzić algorytm, dane oraz znaczniki czasu NumericDate, takie jak exp, nbf i iat. Dekodowanie odbywa się w przeglądarce, ale nie weryfikuje podpisu ani autentyczności tokenu.
Jak korzystać
- 1Wklej JWT. Skopiuj compact token lub wartość Bearer do pola wejściowego. Wynik dekodowania zaktualizuje się od razu.
- 2Odczytaj nagłówek i payload. Sprawdź sformatowany JSON, zarejestrowane pola oraz czytelne znaczniki czasu UTC.
- 3Sprawdź ostrzeżenia. Potraktuj stan czasowy i uwagi dotyczące bezpieczeństwa jako wskazówki podczas debugowania, a następnie zweryfikuj podpis w aplikacji.
- 4Skopiuj potrzebne dane. Skopiuj zdekodowany nagłówek, payload lub surowy segment podpisu do lokalnego debugowania i dokumentacji.
Dla kogo
- Programiści API mogą znaleźć przyczynę błędów uwierzytelniania, sprawdzając wystawcę, odbiorcę, podmiot i własne pola tokenu.
- Zespoły frontendowe mogą sprawdzić wygaśnięcie access tokenu podczas debugowania odświeżania sesji i logowania.
- Specjaliści ds. bezpieczeństwa mogą przed dokładniejszą weryfikacją wychwycić token bez podpisu, nieoczekiwany algorytm lub błędne wartości NumericDate.
- Inżynierowie wsparcia mogą odczytać zanonimizowany token z lokalnego środowiska testowego bez pisania skryptu dekodującego.
Najczęstsze pytania
Czy dekoder JWT jest darmowy?
Tak. Dekoder JWT jest darmowy, nie wymaga konta i nie ma limitu użycia. Działa lokalnie w przeglądarce, więc tokeny deweloperskie można sprawdzać bez instalowania package i bez wysyłania ich do API dekodującego.
Czy mój JWT jest gdzieś wysyłany?
Nie. Nagłówek i payload są dekodowane w przeglądarce za pomocą JavaScript. Token nie jest wysyłany do przetwarzania. Mimo to nie udostępniaj produkcyjnych access tokenów na zrzutach ekranu, w zgłoszeniach ani wiadomościach. Osoba, która zdobędzie aktywny bearer token, może go użyć.
Jak duży JWT można zdekodować?
Dekoder nie ma sztucznego limitu znaków, ale przeglądarki, proxy i serwery aplikacji często nakładają praktyczne limity na rozmiar nagłówków. Bardzo duży token może zostać odrzucony, zanim dotrze do aplikacji. Dane w produkcyjnym JWT powinny być krótkie; nie umieszczaj w nim rozbudowanych profili ani list uprawnień.
Czy dekodowanie JWT weryfikuje jego podpis?
Nie. Dekodowanie tylko ujawnia zakodowany JSON. Weryfikacja podpisu wymaga właściwego klucza, dozwolonego algorytmu oraz kontroli pól takich jak wystawca i odbiorca. Nie uznawaj zdekodowanego tokenu za autentyczny, dopóki system, który go przyjmuje, nie wykona tych kontroli.
Jak sprawdzić, czy JWT wygasł?
Odczytaj pole exp jako NumericDate wyrażony w sekundach od początku epoki Unix. Od wskazanego momentu token nie powinien być akceptowany. Dekoder przelicza exp na UTC i porównuje z bieżącym czasem przeglądarki, ale rozstrzygający jest zegar serwera.
Czy każdy może zdekodować payload JWT?
Osoba posiadająca standardowy podpisany JWT zwykle może odczytać jego nagłówek i payload, ponieważ Base64URL nie ukrywa zawartości. Nie umieszczaj w tokenie haseł, sekretów ani zbędnych danych osobowych. Szyfrowane tokeny JWE mają pięć segmentów i nie są obsługiwane przez ten dekoder.
Dlaczego dekoder ostrzega o nieprawidłowym znaczniku czasu?
RFC 7519 definiuje exp, nbf i iat jako wartości NumericDate, czyli liczby JSON określające sekundy od 1970-01-01T00:00:00Z. Tekst, nieprawidłowa liczba albo wartość w milisekundach może dać mylącą datę i zostać odrzucona przez rygorystyczną bibliotekę JWT.