onlinetools.dev

Декодер JWT

Декодуйте заголовок і навантаження JWT, перевіряйте строк дії — повністю офлайн

Працює локально
loading…
Про цей інструмент

JSON Web Token — це три сегменти Base64URL (заголовок, навантаження, підпис), з’єднані крапками. Цей декодер розділяє токен і показує заголовок та навантаження як відформатований JSON, позначає зареєстровані часові claim’и (iat, exp, nbf) як зрозумілі дати й одразу каже, чи токен прострочений.

Декодування — не перевірка: навантаження будь-якого JWT може прочитати кожен, хто його має, бо Base64URL це кодування, а не шифрування. Саме тому вставляти токен у випадковий сайт зазвичай погана ідея — ця сторінка є винятком, бо декодування відбувається повністю у вашому браузері й токен ніколи не передається. Перевірка підпису за секретом чи відкритим ключем свідомо лишається поза межами офлайн-декодера.

Початковий префікс «Bearer » прибирається автоматично, тож можна вставляти просто із заголовка Authorization.

Часті запитання

Чи безпечно вставляти сюди робочий токен?
Токен лишається у вашому браузері — ця сторінка не робить жодних мережевих запитів із вашим введенням, що можна підтвердити у вкладці Network інструментів розробника. Та все ж узвичайте ставлення до живих токенів як до паролів: для знімків екрана краще беріть прострочені або тестові.
Чому мій токен не декодується?
Перевірте, чи в ньому рівно три сегменти, розділені крапками, і чи немає переносів рядків від копіювання. Непрозорі токени доступу (як-от багато токенів GitHub чи Google) узагалі не є JWT — жодне декодування не розкриє випадковий рядок, у якому ніколи не було JSON.
Що означають iat, exp і nbf?
Це зареєстровані claim’и з RFC 7519, усі в unix-секундах: iat — коли токен видано, exp — коли він перестає бути дійсним, а nbf («not before») — найраніший момент, коли його можна прийняти. Цей інструмент перетворює кожен на читабельну дату й порівнює exp із вашим годинником.
Чи може цей інструмент перевірити підпис?
Ні — та й зеленій галочці від онлайн-інструмента однаково не варто довіряти в питаннях безпеки. Перевіряйте підписи в бекенді підтримуваною бібліотекою (jose, jsonwebtoken, PyJWT) за справжніми ключами емітента.
Пов’язані інструменти