Deweloper

Dekoder JWT

Dekoduj nagłówek i ładunek JWT.

Tylko dekodowanie — podpis NIE został zweryfikowany. Nie ufaj tym claims ani nie autoryzuj na ich podstawie, dopóki zaufany weryfikator nie sprawdzi podpisu, oczekiwanego algorytmu, issuer i audience.
Przykłady

Ze względów prywatności tokeny nigdy nie są zapisywane na tym urządzeniu.

Sprawdź exp w Konwerter znaczników czasu · parsowanie callbacków OAuth: Parser zapytań URL · części Base64url: Kodowanie / Dekodowanie Base64.

Dekoduj JSON Web Token

Wklej JWT, aby sprawdzić jego nagłówek i ładunek. Standardowe roszczenia czasowe (iat, nbf, exp) są wyświetlane jako czytelne daty z aktywnym statusem wygaśnięcia, a algorytm podpisu jest wyjaśniony. Tylko dekodowanie — bez weryfikacji, a token nigdy nie opuszcza twojej przeglądarki.

FAQ

Czy to weryfikuje podpis?

Nie. Dekoduje jedynie zwartą zawartość tokena w celu inspekcji. Przed wykorzystaniem jakiegokolwiek żądania musi zostać zweryfikowany podpis, algorytm oraz klucz przy użyciu sprawdzonej biblioteki JWT.

Czy pokazuje, kiedy token wygasa?

Tak. Wyświetla wartości exp, nbf i iat w czasie UTC, czasie lokalnym oraz czasie względnym. Status zawsze informuje, że sygnatura nie została zweryfikowana, a wygasłe żądania są wyróżnione na czerwono.

Czy mój token jest gdziekolwiek wysyłany?

Nie. Dekodowanie odbywa się w całości w twojej przeglądarce — bezpieczne do sprawdzania tokenów.

Co oznaczają nazwy algorytmów (HS256, RS256…)?

Opisują one sposób tworzenia sygnatury JWS: HS* wykorzystuje wspólny sekret (HMAC), RS*/PS* używają par kluczy RSA, a ES* – krzywych eliptycznych. Wartości brakujące, nieznane oraz alg=none są oznaczane jako niebezpieczne.

Co znajduje się w JWT?

Kompaktowy token JWS składa się dokładnie z trzech części w formacie Base64url: nagłówek, treść i sygnatura. Token składający się z pięciu części to zazwyczaj JWE; jego treść jest zaszyfrowana i nie można jej odczytać bez klucza do odszyfrowania.

Ostatnia aktualizacja: