webtrajans
ru

JWT декодер

Вставьте JSON Web Token — инструмент покажет заголовок, полезную нагрузку и сроки действия, а при наличии секрета проверит HMAC-подпись.

⚠ Токен декодируется только в вашем браузере. И всё же никогда не вставляйте настоящие боевые токены в веб-инструменты.

Header

Временные поля

Payload

Проверить подпись (HMAC)

Инструмент работает полностью в вашем браузере; данные никуда не отправляются.

Как пользоваться

  1. 1Вставьте JWT в поле; префикс «Bearer » удаляется автоматически.
  2. 2Посмотрите алгоритм, header и payload в виде форматированного JSON.
  3. 3Проверьте временные поля exp, iat, nbf и статус: действителен, истёк или ещё не действует.
  4. 4Для HS256/HS384/HS512 введите секрет (текстом или в base64), чтобы проверить подпись.

Из чего состоит JWT

Токен — это три части в base64url, разделённые точками: header.payload.signature. Header содержит алгоритм (alg) и тип (typ), payload — утверждения (claims): sub, iss, aud, роли и сроки. Декодирование не требует ключа: любой, у кого есть токен, может прочитать payload. Поэтому в JWT нельзя хранить пароли и персональные данные без шифрования.

Сроки действия и подпись

Поля exp (истекает), iat (выдан) и nbf (действует с) хранятся в секундах Unix — декодер переводит их в понятные дату и время по вашему часовому поясу и показывает, сколько осталось или прошло. Подпись HMAC (HS256, HS384, HS512) проверяется с секретом через Web Crypto API прямо в браузере. Подписи RS256, ES256 и других асимметричных алгоритмов здесь не проверяются, а токен с alg: none помечается как недоверенный.

Безопасность

Токен и секрет обрабатываются только в вашем браузере и никуда не отправляются. И всё же не вставляйте в веб-инструменты действующие боевые токены и секреты продакшена: токен — это ключ доступа, пока не истёк. Для отладки используйте тестовые токены или токены с истёкшим сроком.

Частые вопросы

Как расшифровать JWT-токен?

Вставьте его в поле — header и payload будут декодированы из base64url и показаны как JSON, а даты exp, iat и nbf — в читаемом виде.

Можно ли прочитать JWT без секрета?

Да, payload только закодирован, а не зашифрован. Секрет нужен лишь для проверки подписи.

Как проверить подпись JWT?

Для алгоритмов HS256, HS384 и HS512 введите секрет — инструмент покажет, верна ли подпись. RS и ES алгоритмы не проверяются.

Безопасно ли вставлять сюда токен?

Декодирование выполняется локально, но рабочие токены лучше не вставлять ни в какие веб-инструменты.

Результаты не радуют?

Обратитесь в Webin Agency: быстрые сайты с SEO-оптимизацией, интернет-магазины и ведение Google Ads.

Бесплатная консультация

Похожие инструменты