Разработчик

Декодер JWT

Декодируйте заголовок и полезную нагрузку JWT.

Только декодирование — подпись НЕ проверена. Не доверяйте этим claims и не выполняйте по ним авторизацию, пока доверенный верификатор не проверит подпись, ожидаемый алгоритм, issuer и audience.
Примеры

Для конфиденциальности токены никогда не сохраняются на этом устройстве.

Проверить exp в Конвертер временных меток · обработка OAuth-коллбэков: Парсер строки запроса · компоненты Base64url: Base64 Кодирование / Декодирование.

Декодировать JSON Web Token

Вставьте JWT, чтобы просмотреть его заголовок и полезную нагрузку. Стандартные временные утверждения (iat, nbf, exp) отображаются как читаемые даты с живым статусом истечения, и объясняется алгоритм подписи. Только декодирование — никакой верификации, и токен никогда не покидает ваш браузер.

Вопросы и ответы

Проверяет ли это подпись?

Нет. Он лишь декодирует компактные данные токена для просмотра. Прежде чем использовать любое утверждение, надёжная библиотека JWT должна проверить подпись, алгоритм и ключ.

Показывает ли, когда истекает срок действия токена?

Да. Он отображает значения exp, nbf и iat в формате UTC, местного времени и относительного времени. В статусе всегда указывается, что подпись не проверена, а просроченные утверждения выделяются красным цветом.

Отправляется ли мой токен куда-либо?

Нет. Декодирование происходит полностью в вашем браузере — безопасно для проверки токенов.

Что означают названия алгоритмов (HS256, RS256…)?

В них описывается способ создания подписи JWS: HS* использует общий секрет (HMAC), RS*/PS* — пары ключей RSA, а ES* — эллиптические кривые. Отсутствующие, неизвестные значения и alg=none помечаются как опасные.

Что внутри JWT?

В компактном JWS ровно три части в формате Base64url: заголовок, полезная нагрузка и подпись. Токен из пяти частей обычно представляет собой JWE; его полезная нагрузка зашифрована, и без ключа расшифровки её невозможно декодировать.

Последнее обновление: