Dekoder JWT
Zdekoduj nagłówek i ładunek JWT, sprawdź wygaśnięcie — w pełni offline
O tym narzędziu
JSON Web Token to trzy segmenty Base64URL — nagłówek, ładunek, podpis — połączone kropkami. Ten dekoder rozdziela token i pokazuje nagłówek oraz ładunek jako sformatowany JSON, zamienia zarejestrowane pola czasowe (iat, exp, nbf) na czytelne daty i od razu mówi, czy token już wygasł.
Dekodowanie to nie weryfikacja: ładunek dowolnego JWT może odczytać każdy, kto go ma, bo Base64URL jest kodowaniem, a nie szyfrowaniem. To także powód, dla którego wklejanie tokenu na przypadkową stronę jest zwykle złym pomysłem — ta strona stanowi wyjątek, bo dekodowanie odbywa się w całości w Twojej przeglądarce, a token nie jest nigdzie wysyłany. Weryfikacja podpisu kluczem tajnym lub publicznym celowo pozostaje poza zakresem dekodera offline.
Wiodący przedrostek „Bearer ” jest usuwany automatycznie, więc możesz wkleić token prosto z nagłówka Authorization.
Często zadawane pytania
- Czy wklejanie tu produkcyjnego tokenu jest bezpieczne?
- Token zostaje w Twojej przeglądarce — ta strona nie wykonuje z Twoimi danymi żadnych żądań sieciowych, co potwierdzisz w zakładce Network w narzędziach deweloperskich. Mimo to przyzwyczaj się traktować żywe tokeny jak hasła: do zrzutów ekranu używaj tokenów wygasłych albo testowych.
- Dlaczego mój token się nie dekoduje?
- Sprawdź, czy ma dokładnie trzy segmenty rozdzielone kropkami i czy przy kopiowaniu nie wpadły w niego łamania wierszy. Nieprzezroczyste tokeny dostępu (na przykład wiele tokenów GitHuba czy Google) w ogóle nie są JWT — żadne dekodowanie nie otworzy losowego ciągu, który nigdy nie zawierał JSON-a.
- Co oznaczają iat, exp i nbf?
- To zarejestrowane pola z RFC 7519, wszystkie w sekundach uniksowych: iat to moment wystawienia tokenu, exp moment, w którym przestaje być ważny, a nbf („not before”) najwcześniejsza chwila, w której wolno go przyjąć. To narzędzie zamienia każde z nich na czytelną datę i porównuje exp z Twoim zegarem.
- Czy to narzędzie może zweryfikować podpis?
- Nie — a zielonemu znaczkowi z narzędzia online i tak nie należy ufać przy decyzjach dotyczących bezpieczeństwa. Podpisy weryfikuj w swoim backendzie za pomocą utrzymywanej biblioteki (jose, jsonwebtoken, PyJWT) i rzeczywistych kluczy wystawcy.