CanDoYa
RU

Декодер JWT онлайн

Работает прямо в браузере - без загрузки файлов и регистрации.

Вставьте токен для декодированияЗдесь появятся заголовок, payload, временные метки и сегмент подписи.
Поделиться инструментом

Что делает декодер JWT?

Декодер JWT преобразует заголовок и payload в кодировке Base64URL из JSON Web Token в читаемый JSON. Вставьте токен, чтобы посмотреть алгоритм, поля и временные метки NumericDate, включая exp, nbf и iat. Декодирование выполняется в браузере, но не подтверждает подпись или подлинность токена.

Как пользоваться

  1. 1Вставьте JWT. Скопируйте компактный токен или значение Bearer в поле ввода. Результат обновится сразу.
  2. 2Прочитайте заголовок и payload. Посмотрите форматированный JSON, зарегистрированные поля и понятные временные метки UTC.
  3. 3Проверьте предупреждения. Используйте временной статус и заметки о безопасности как подсказки для отладки, а затем проверьте подпись в приложении.
  4. 4Скопируйте нужные данные. Скопируйте декодированный заголовок, payload или исходный сегмент подписи для локальной отладки и документации.

Кому пригодится

Декодер принимает компактные JWT из трех частей, в том числе токены, скопированные с префиксом Authorization: Bearer. Он проверяет структуру, разбирает JSON в UTF-8 и показывает текущее состояние временного окна. Токен остается в браузере и никуда не загружается.

Вопросы и ответы

Декодер JWT бесплатный?

Да. Декодер JWT работает бесплатно, не требует аккаунта и не ограничивает количество проверок. Он выполняет декодирование локально в браузере, поэтому для изучения тестового токена не нужно устанавливать пакет или отправлять токен в сторонний API.

Мой JWT загружается на сервер?

Нет. Заголовок и payload декодируются с помощью JavaScript в браузере. Токен не отправляется на обработку. При этом не стоит публиковать рабочие access token в снимках экрана, заявках или сообщениях: человек, получивший активный bearer token, может воспользоваться им.

JWT какого размера можно декодировать?

В декодере нет искусственного ограничения по числу символов, однако браузеры, прокси и серверы приложений часто ограничивают размер заголовков. Слишком большой токен может быть отклонен до попадания в приложение. Храните поля JWT компактными и не помещайте в них объемные профили или списки прав.

Декодирование JWT проверяет подпись?

Нет. Декодирование только раскрывает закодированный JSON. Для проверки подписи нужны правильный ключ, разрешенный алгоритм и проверка таких полей, как издатель и аудитория. Не считайте декодированный токен подлинным, пока принимающая система не выполнит эти проверки.

Как проверить, истек ли срок действия JWT?

Прочитайте поле exp как NumericDate в секундах с начала эпохи Unix. После указанного момента токен нельзя принимать. Декодер переводит exp в UTC и сравнивает значение с часами браузера, но окончательное решение должно опираться на время сервера.

Любой человек может декодировать payload JWT?

Обычно да. Заголовок и payload стандартного подписанного JWT доступны всем, у кого есть токен, потому что Base64URL не скрывает содержимое. Не храните в полях пароли, секреты и лишние персональные данные. Зашифрованные JWE состоят из пяти сегментов и не поддерживаются этим декодером.

Почему декодер показывает предупреждение о неверной временной метке?

RFC 7519 определяет exp, nbf и iat как значения NumericDate: числа JSON, содержащие секунды с 1970-01-01T00:00:00Z. Строка, неверное число или значение в миллисекундах может дать ошибочную дату и быть отклонено строгой библиотекой JWT.