Декодер принимает компактные JWT из трех частей, в том числе токены, скопированные с префиксом Authorization: Bearer. Он проверяет структуру, разбирает JSON в UTF-8 и показывает текущее состояние временного окна. Токен остается в браузере и никуда не загружается.
Декодер JWT онлайн
Работает прямо в браузере - без загрузки файлов и регистрации.
Что делает декодер JWT?
Декодер JWT преобразует заголовок и payload в кодировке Base64URL из JSON Web Token в читаемый JSON. Вставьте токен, чтобы посмотреть алгоритм, поля и временные метки NumericDate, включая exp, nbf и iat. Декодирование выполняется в браузере, но не подтверждает подпись или подлинность токена.
Как пользоваться
- 1Вставьте JWT. Скопируйте компактный токен или значение Bearer в поле ввода. Результат обновится сразу.
- 2Прочитайте заголовок и payload. Посмотрите форматированный JSON, зарегистрированные поля и понятные временные метки UTC.
- 3Проверьте предупреждения. Используйте временной статус и заметки о безопасности как подсказки для отладки, а затем проверьте подпись в приложении.
- 4Скопируйте нужные данные. Скопируйте декодированный заголовок, payload или исходный сегмент подписи для локальной отладки и документации.
Кому пригодится
- Разработчики API ищут причину ошибок аутентификации, проверяя издателя, аудиторию, субъект и пользовательские поля.
- Frontend-команды проверяют срок действия access token при отладке обновления сессии и входа.
- Специалисты по безопасности находят токены без подписи, неожиданные алгоритмы и некорректные поля NumericDate до полной проверки.
- Инженеры поддержки читают обезличенный токен из локальной тестовой среды, не создавая отдельный скрипт.
Вопросы и ответы
Декодер JWT бесплатный?
Да. Декодер JWT работает бесплатно, не требует аккаунта и не ограничивает количество проверок. Он выполняет декодирование локально в браузере, поэтому для изучения тестового токена не нужно устанавливать пакет или отправлять токен в сторонний API.
Мой JWT загружается на сервер?
Нет. Заголовок и payload декодируются с помощью JavaScript в браузере. Токен не отправляется на обработку. При этом не стоит публиковать рабочие access token в снимках экрана, заявках или сообщениях: человек, получивший активный bearer token, может воспользоваться им.
JWT какого размера можно декодировать?
В декодере нет искусственного ограничения по числу символов, однако браузеры, прокси и серверы приложений часто ограничивают размер заголовков. Слишком большой токен может быть отклонен до попадания в приложение. Храните поля JWT компактными и не помещайте в них объемные профили или списки прав.
Декодирование JWT проверяет подпись?
Нет. Декодирование только раскрывает закодированный JSON. Для проверки подписи нужны правильный ключ, разрешенный алгоритм и проверка таких полей, как издатель и аудитория. Не считайте декодированный токен подлинным, пока принимающая система не выполнит эти проверки.
Как проверить, истек ли срок действия JWT?
Прочитайте поле exp как NumericDate в секундах с начала эпохи Unix. После указанного момента токен нельзя принимать. Декодер переводит exp в UTC и сравнивает значение с часами браузера, но окончательное решение должно опираться на время сервера.
Любой человек может декодировать payload JWT?
Обычно да. Заголовок и payload стандартного подписанного JWT доступны всем, у кого есть токен, потому что Base64URL не скрывает содержимое. Не храните в полях пароли, секреты и лишние персональные данные. Зашифрованные JWE состоят из пяти сегментов и не поддерживаются этим декодером.
Почему декодер показывает предупреждение о неверной временной метке?
RFC 7519 определяет exp, nbf и iat как значения NumericDate: числа JSON, содержащие секунды с 1970-01-01T00:00:00Z. Строка, неверное число или значение в миллисекундах может дать ошибочную дату и быть отклонено строгой библиотекой JWT.