CanDoYa
RO

Decodor JWT online

Rulează integral în browserul tău - fără încărcare, fără cont.

Lipește un token ca să-l decodeziHeader-ul, payload-ul, timestamp-urile și segmentul de signature apar aici.
Distribuie acest instrument

Ce face un decodor JWT?

Un decodor JWT transformă header-ul și payload-ul Base64URL ale unui JSON Web Token în JSON ușor de citit. Lipește un token ca să-i vezi algorithm-ul, claims și timestamp-urile NumericDate precum exp, nbf și iat. Decodificarea are loc în browser, dar nu verifică signature-ul și nici autenticitatea token-ului.

Cum se folosește

  1. 1Lipește JWT-ul. Copiază în câmp un token compact sau o valoare Bearer. Decodorul actualizează imediat rezultatul.
  2. 2Citește header-ul și payload-ul. Inspectează JSON-ul formatat, claims înregistrate și timestamp-urile UTC ușor de citit.
  3. 3Verifică avertismentele. Folosește starea temporală și notele de securitate ca indicii pentru depanare, apoi verifică signature-ul în aplicația ta.
  4. 4Copiază ce îți trebuie. Copiază header-ul, payload-ul sau segmentul brut de signature decodificat pentru depanare locală și documentație.

Pentru cine este

Decodorul acceptă un JWT compact din trei părți, inclusiv token-uri copiate cu prefixul Authorization: Bearer. Verifică structura, interpretează JSON UTF-8 și evidențiază intervalul temporal curent al token-ului. Token-ul rămâne în browser și nu este încărcat nicăieri.

Întrebări frecvente

Decodorul JWT este gratuit?

Da. Decodorul JWT este gratuit, nu cere cont și nu are limită de utilizare. Rulează local în browser, așa că poți inspecta token-uri de dezvoltare fără să instalezi un pachet și fără să trimiți token-ul la un API de decodificare.

JWT-ul meu este încărcat undeva?

Nu. Header-ul și payload-ul sunt decodificate în browser cu JavaScript. Instrumentul nu încarcă token-ul pentru procesare. Totuși, nu distribui access token-uri de producție în capturi de ecran, tichete sau mesaje, fiindcă o persoană care obține un bearer token activ îl poate folosi.

Cât de mare poate fi un JWT pe care îl decodez?

Decodorul nu impune o limită artificială de caractere, dar browserele, proxy-urile și serverele de aplicații au adesea limite practice pentru header. Token-urile foarte mari pot eșua înainte să ajungă la aplicație, așa că păstrează claims din JWT-urile de producție compacte și nu include date voluminoase de profil sau permisiuni.

Decodificarea unui JWT îi verifică signature-ul?

Nu. Decodificarea doar dezvăluie JSON-ul codificat. Verificarea signature-ului cere cheia corectă, un algorithm permis și controale în aplicație pentru claims precum issuer și audience. Nu considera un token decodificat autentic până când sistemul care îl acceptă nu încheie aceste verificări.

Cum verific dacă un JWT a expirat?

Citește claim-ul exp ca NumericDate măsurat în secunde de la epoca Unix. Token-ul nu trebuie acceptat la acel moment sau după el. Decodorul convertește exp în UTC și îl compară cu ceasul curent al browserului, dar timpul serverului rămâne autoritar.

Poate oricine să decodeze payload-ul unui JWT?

Oricine are un JWT standard semnat îi poate decodifica de obicei header-ul și payload-ul, pentru că Base64URL nu ascunde conținutul. Nu pune parole, secrete sau date personale inutile în claims. Token-urile JWE criptate au cinci segmente și nu intră în scopul acestui decodor.

De ce arată decodorul un avertisment pentru timestamp invalid?

RFC 7519 definește exp, nbf și iat ca valori NumericDate: numere JSON cu secundele scurse de la 1970-01-01T00:00:00Z. Un string, un număr invalid sau o valoare în milisecunde poate produce date înșelătoare și poate fi respinsă de biblioteci JWT stricte.