onlinetools.dev

Декодер JWT

Декодируйте заголовок и полезную нагрузку JWT, проверяйте срок — полностью офлайн

Работает локально
loading…
Об этом инструменте

JSON Web Token — это три сегмента Base64URL (заголовок, полезная нагрузка, подпись), соединённые точками. Этот декодер разбивает токен и отображает заголовок и полезную нагрузку как отформатированный JSON, помечает зарегистрированные временные клеймы (iat, exp, nbf) как человекочитаемые даты и сразу показывает, истёк ли токен.

Декодирование — это не проверка: полезную нагрузку любого JWT может прочитать любой, кто им владеет, потому что Base64URL — это кодирование, а не шифрование. Именно поэтому вставлять токен на случайный сайт обычно плохая идея — эта страница исключение, потому что декодирование происходит целиком в вашем браузере и токен никогда не передаётся. Проверка подписи по секрету или публичному ключу сознательно оставлена за рамками офлайн-декодера.

Ведущий префикс «Bearer » отбрасывается автоматически, так что можно вставлять прямо из заголовка Authorization.

Частые вопросы

Безопасно ли вставлять сюда рабочий токен?
Токен остаётся в вашем браузере — эта страница не выполняет сетевых запросов с вашим вводом, что можно проверить во вкладке Network инструментов разработчика. Тем не менее по привычке относитесь к живым токенам как к паролям: для скриншотов предпочитайте истёкшие или тестовые токены.
Почему мой токен не декодируется?
Проверьте, что в нём ровно три сегмента, разделённых точками, и нет переводов строк от переноса при копировании. Непрозрачные access-токены (например, многие токены GitHub или Google) вовсе не являются JWT — никакое декодирование не раскроет случайную строку, в которой никогда не было JSON.
Что означают iat, exp и nbf?
Это зарегистрированные клеймы из RFC 7519, все в Unix-секундах: iat — когда токен выпущен, exp — когда он перестаёт быть действительным, а nbf («not before») — самый ранний момент, с которого его можно принимать. Инструмент переводит каждый из них в читаемую дату и сравнивает exp с вашими часами.
Может ли этот инструмент проверить подпись?
Нет — да и зелёной галочке онлайн-инструмента в любом случае не стоит доверять при принятии решений о безопасности. Проверяйте подписи на бэкенде с помощью поддерживаемой библиотеки (jose, jsonwebtoken, PyJWT) по реальным ключам издателя.
Похожие инструменты