onlinetools.dev

Dekoder JWT

Zdekoduj nagłówek i ładunek JWT, sprawdź wygaśnięcie — w pełni offline

Działa lokalnie
loading…
O tym narzędziu

JSON Web Token to trzy segmenty Base64URL — nagłówek, ładunek, podpis — połączone kropkami. Ten dekoder rozdziela token i pokazuje nagłówek oraz ładunek jako sformatowany JSON, zamienia zarejestrowane pola czasowe (iat, exp, nbf) na czytelne daty i od razu mówi, czy token już wygasł.

Dekodowanie to nie weryfikacja: ładunek dowolnego JWT może odczytać każdy, kto go ma, bo Base64URL jest kodowaniem, a nie szyfrowaniem. To także powód, dla którego wklejanie tokenu na przypadkową stronę jest zwykle złym pomysłem — ta strona stanowi wyjątek, bo dekodowanie odbywa się w całości w Twojej przeglądarce, a token nie jest nigdzie wysyłany. Weryfikacja podpisu kluczem tajnym lub publicznym celowo pozostaje poza zakresem dekodera offline.

Wiodący przedrostek „Bearer ” jest usuwany automatycznie, więc możesz wkleić token prosto z nagłówka Authorization.

Często zadawane pytania

Czy wklejanie tu produkcyjnego tokenu jest bezpieczne?
Token zostaje w Twojej przeglądarce — ta strona nie wykonuje z Twoimi danymi żadnych żądań sieciowych, co potwierdzisz w zakładce Network w narzędziach deweloperskich. Mimo to przyzwyczaj się traktować żywe tokeny jak hasła: do zrzutów ekranu używaj tokenów wygasłych albo testowych.
Dlaczego mój token się nie dekoduje?
Sprawdź, czy ma dokładnie trzy segmenty rozdzielone kropkami i czy przy kopiowaniu nie wpadły w niego łamania wierszy. Nieprzezroczyste tokeny dostępu (na przykład wiele tokenów GitHuba czy Google) w ogóle nie są JWT — żadne dekodowanie nie otworzy losowego ciągu, który nigdy nie zawierał JSON-a.
Co oznaczają iat, exp i nbf?
To zarejestrowane pola z RFC 7519, wszystkie w sekundach uniksowych: iat to moment wystawienia tokenu, exp moment, w którym przestaje być ważny, a nbf („not before”) najwcześniejsza chwila, w której wolno go przyjąć. To narzędzie zamienia każde z nich na czytelną datę i porównuje exp z Twoim zegarem.
Czy to narzędzie może zweryfikować podpis?
Nie — a zielonemu znaczkowi z narzędzia online i tak nie należy ufać przy decyzjach dotyczących bezpieczeństwa. Podpisy weryfikuj w swoim backendzie za pomocą utrzymywanej biblioteki (jose, jsonwebtoken, PyJWT) i rzeczywistych kluczy wystawcy.
Powiązane narzędzia