Розробка

Декодер JWT

Декодуйте заголовок та корисне навантаження JWT.

Лише декодування — підпис НЕ перевірено. Не довіряйте цим claims і не виконуйте за ними авторизацію, доки надійний верифікатор не перевірить підпис, очікуваний алгоритм, issuer та audience.
Приклади

Заради конфіденційності токени ніколи не зберігаються на цьому пристрої.

Перевірити exp у Конвертер міток часу · парсинг зворотних викликів OAuth: Парсер рядка запиту · частини Base64url: Base64 кодування / декодування.

Декодувати JSON Web Token

Вставте JWT, щоб перевірити його заголовок та твердження корисного навантаження. Стандартні часові твердження (iat, nbf, exp) показані як зчитувані дати зі статусом терміну дії в реальному часі, а алгоритм підпису пояснюється. Тільки декодування — без перевірки, і токен ніколи не залишає ваш браузер.

Поширені запитання

Це перевіряє підпис?

Ні. Він лише декодує компактні дані токена для перегляду. Надійна бібліотека JWT має перевірити підпис, алгоритм та ключ перед тим, як ви використаєте будь-яке твердження.

Чи показує він, коли закінчується термін дії токена?

Так. Він відображає значення exp, nbf та iat у форматі UTC, місцевому часі та відносному часі. У статусі завжди вказується, що підпис не підтверджено, а прострочені твердження виділені червоним кольором.

Чи надсилається мій токен кудись?

Ні. Декодування відбувається повністю у вашому браузері — безпечно для перевірки токенів.

Що означають назви алгоритмів (HS256, RS256…)?

У них описано спосіб створення підпису JWS: для HS* використовується спільний секрет (HMAC), для RS*/PS* — пари ключів RSA, а для ES* — еліптичні криві. Відсутні, невідомі значення та alg=none позначаються як небезпечні.

Що всередині JWT?

Компактний JWS містить рівно три частини у форматі Base64url: заголовок, корисне навантаження та підпис. Токен із п’яти частин зазвичай є JWE; його корисне навантаження зашифроване, і його неможливо розшифрувати без ключа дешифрування.

Останнє оновлення: