Цей декодер приймає компактний JWT із трьох частин, зокрема токени, скопійовані з префіксом Authorization: Bearer. Він перевіряє структуру, розбирає JSON у кодуванні UTF-8 і показує поточне часове вікно токена. Токен залишається у браузері й не передається на сервер.
Декодер JWT онлайн
Працює повністю у вашому браузері - без завантаження на сервер і без реєстрації.
Що робить декодер JWT?
Декодер JWT перетворює header і payload у форматі Base64URL з JSON Web Token на зрозумілий JSON. Вставте токен, щоб переглянути його algorithm, claims і часові позначки NumericDate, зокрема exp, nbf та iat. Декодування відбувається у браузері, але не перевіряє signature та справжність токена.
Як користуватися
- 1Вставте JWT. Скопіюйте компактний токен або значення Bearer у поле введення. Декодер оновить результат одразу.
- 2Перегляньте header і payload. Перевірте форматований JSON, зареєстровані claims і зрозумілі часові позначки UTC.
- 3Перевірте попередження. Використайте часовий статус і нотатки з безпеки як підказки для налагодження, а потім перевірте signature у своїй програмі.
- 4Скопіюйте потрібні дані. Скопіюйте декодований header, payload або необроблений сегмент signature для локального налагодження й документації.
Кому це знадобиться
- Розробники API можуть шукати причини помилок автентифікації, переглядаючи issuer, audience, subject і власні claims.
- Frontend-команди можуть перевіряти завершення дії access token під час налагодження refresh і sign-in сценаріїв.
- Фахівці з безпеки можуть помічати непідписані токени, неочікувані algorithm або некоректні claims NumericDate перед поглибленою перевіркою.
- Інженери підтримки можуть прочитати токен із прихованими даними з локального тестового середовища, не пишучи окремий скрипт декодування.
Часті запитання
Декодер JWT безкоштовний?
Так. Декодер JWT безкоштовний, не потребує облікового запису й не має обмежень використання. Він працює локально у браузері, тому можна переглядати тестові токени без установлення пакета чи надсилання токена до API декодування.
Мій JWT передається на сервер?
Ні. Header і payload декодуються за допомогою JavaScript у браузері. Інструмент не передає токен для обробки. Утім, не публікуйте робочі access token на знімках екрана, у тікетах або повідомленнях, адже той, хто отримає чинний bearer token, може ним скористатися.
JWT якого розміру можна декодувати?
Декодер не має штучного обмеження кількості символів, але браузери, проксі та сервери програм часто обмежують розмір header на практиці. Дуже великий токен може не дійти до програми, тому тримайте claims робочих JWT компактними й не додавайте до них об’ємні профілі чи дані про дозволи.
Чи перевіряє декодування JWT його signature?
Ні. Декодування лише показує закодований JSON. Для перевірки signature потрібні правильний key, дозволений algorithm і перевірки claims, зокрема issuer та audience, у програмі. Не вважайте декодований токен справжнім, доки система, що його приймає, не завершить усі ці перевірки.
Як перевірити, чи завершився термін дії JWT?
Читайте claim exp як NumericDate у секундах від початку епохи Unix. Токен не можна приймати в цей момент або пізніше. Декодер перетворює exp на UTC і порівнює його з поточним часом браузера, але остаточним є час сервера.
Чи може будь-хто декодувати payload JWT?
Той, хто має стандартний підписаний JWT, зазвичай може декодувати його header і payload, оскільки Base64URL не приховує вміст. Не додавайте до claims паролі, секрети чи зайві персональні дані. Зашифровані токени JWE мають п’ять сегментів і не підтримуються цим декодером.
Чому декодер показує попередження про некоректний timestamp?
RFC 7519 визначає exp, nbf та iat як значення NumericDate: числа JSON із кількістю секунд від 1970-01-01T00:00:00Z. Рядок, некоректне число або значення в мілісекундах можуть показати хибну дату, а суворі бібліотеки JWT можуть відхилити такий токен.