CanDoYa
SK

Bezplatný JWT dekodér

Beží celý vo vašom prehliadači - bez nahrávania, bez registrácie.

Vložte token na dekódovanieTu sa zobrazí hlavička, payload, časové údaje a časť s podpisom.
Zdieľať tento nástroj

Na čo slúži JWT dekodér?

JWT dekodér zmení Base64URL hlavičku a payload JSON Web Tokenu na čitateľný JSON. Po vložení tokenu zobrazí algoritmus, claimy a časové údaje NumericDate, napríklad exp, nbf a iat. Dekódovanie prebieha v prehliadači, no neoveruje podpis ani pravosť tokenu.

Ako na to

  1. 1Vložte JWT. Skopírujte kompaktný token alebo hodnotu Bearer do vstupného poľa. Dekodér sa ihneď aktualizuje.
  2. 2Prečítajte hlavičku a payload. Prezrite si formátovaný JSON, registrované claimy a čitateľné časové údaje UTC.
  3. 3Skontrolujte upozornenia. Stav platnosti a bezpečnostné poznámky použite ako pomôcky pri ladení a potom overte podpis vo svojej aplikácii.
  4. 4Skopírujte potrebné údaje. Na lokálne ladenie alebo do dokumentácie skopírujte dekódovanú hlavičku, payload či nespracovanú časť s podpisom.

Pre koho je nástroj určený

Dekodér prijíma kompaktné JWT s tromi časťami vrátane tokenov skopírovaných s prefixom Authorization: Bearer. Skontroluje štruktúru, spracuje JSON v UTF-8 a zvýrazní aktuálnu časovú platnosť tokenu. Token zostáva v prehliadači a nikam sa neodosiela.

Časté otázky

Je JWT dekodér zadarmo?

Áno. JWT dekodér je zadarmo, nevyžaduje účet a nemá limit používania. Beží lokálne v prehliadači, takže vývojové tokeny skontrolujete bez inštalácie balíka a bez odosielania do dekódovacieho API.

Odosiela sa môj JWT na server?

Nie. Hlavička a payload sa dekódujú pomocou JavaScriptu priamo v prehliadači. Nástroj token nikam neposiela. Produkčné prístupové tokeny napriek tomu nevkladajte do snímok obrazovky, tiketov ani správ, pretože držiteľ aktívneho bearer tokenu ho môže použiť.

Aký veľký JWT možno dekódovať?

Dekodér nemá umelý limit znakov, ale prehliadače, proxy servery a aplikačné servery často obmedzujú veľkosť hlavičiek. Veľmi veľký token môže zlyhať ešte pred doručením aplikácii. Produkčné claimy preto udržiavajte stručné a nevkladajte do nich rozsiahle profilové údaje ani zoznamy oprávnení.

Overí dekódovanie JWT jeho podpis?

Nie. Dekódovanie iba zobrazí zakódovaný JSON. Overenie podpisu vyžaduje správny kľúč, povolený algoritmus a aplikačné kontroly claimov, ako sú vydavateľ a publikum. Kým prijímajúci systém tieto kontroly nedokončí, nepovažujte dekódovaný token za pravý.

Ako zistím, či JWT vypršal?

Claim exp je NumericDate vyjadrujúci sekundy od unixovej epochy. Od daného času sa token nesmie prijímať. Dekodér prevedie exp na UTC a porovná ho s aktuálnym časom prehliadača, rozhodujúci je však vždy čas servera.

Môže payload JWT dekódovať ktokoľvek?

Každý, kto má štandardné podpísané JWT, zvyčajne dokáže dekódovať jeho hlavičku a payload, pretože Base64URL obsah neskrýva. Do claimov nevkladajte heslá, tajné údaje ani zbytočné osobné informácie. Šifrované tokeny JWE majú päť častí a tento dekodér ich nepodporuje.

Prečo dekodér upozorňuje na neplatný časový údaj?

RFC 7519 definuje exp, nbf a iat ako hodnoty NumericDate: čísla JSON vyjadrujúce sekundy od 1970-01-01T00:00:00Z. Reťazec, neplatné číslo alebo hodnota v milisekundách môže vytvoriť zavádzajúci dátum a prísne knižnice JWT ju môžu odmietnuť.