DevToolPal
PL

Dekoder JWT

Zdekoduj JSON Web Token, aby odczytać jego nagłówek i ładunek oraz sprawdzić, kiedy został wystawiony i kiedy wygasa.

Działa lokalnie, nic nie jest wysyłane

Zakodowany token

0 znaków · 0 B

Rezultat

Tutaj pojawi się wynik

Do czego służy

JSON Web Token (JWT) to zwarty ciąg znaków składający się z trzech części oddzielonych kropkami: nagłówka, który wskazuje algorytm podpisu, ładunku (payload) z claimami dotyczącymi użytkownika lub sesji oraz podpisu. Tokeny JWT służą do obsługi sesji logowania, tokenów dostępu OAuth 2.0 i tokenów ID w OpenID Connect.

Nagłówek i ładunek są jedynie zakodowane w Base64URL, a nie zaszyfrowane. To narzędzie dekoduje je do czytelnego, sformatowanego JSON i objaśnia standardowe claimy czasowe, dzięki czemu widzisz, dla kogo jest token, jakie uprawnienia niesie i czy wygasł.

Jak używać

  1. Wklej token w polu Zakodowany token. Początkowy Bearer z nagłówka Authorization jest usuwany automatycznie.
  2. Odczytaj plakietkę statusu: Nie wygasł, Wygasł, Jeszcze nieważny lub Bez wygaśnięcia.
  3. Sprawdź czasy wystawienia, początku ważności i wygaśnięcia, pokazane w twoim czasie lokalnym oraz jako sekundy Uniksa.
  4. Skopiuj sformatowany JSON nagłówka lub ładunku przyciskami Kopiuj.

Przykład

Przykładowy token ma taki nagłówek i ładunek:

{ "alg": "HS256", "typ": "JWT" }
{
  "sub": "1234567890",
  "name": "张三 Jane Doe",
  "roles": ["admin", "editor"],
  "iat": 1700000000,
  "exp": 4102444800
}

Typowe claimy

  • iss wystawca, sub podmiot (zwykle ID użytkownika), aud odbiorca
  • iat czas wystawienia, nbf początek ważności, exp czas wygaśnięcia — wszystkie w sekundach Uniksa
  • jti unikalny identyfikator tokena, często używany do unieważniania tokenów

FAQ

› Czy wklejenie tutaj tokena jest bezpieczne?

Token jest dekodowany w twojej przeglądarce i nigdzie nie jest wysyłany. Mimo to traktuj tokeny produkcyjne jak hasła; każdy, kto ma ważny token, może go używać do czasu jego wygaśnięcia.

› Czy to narzędzie weryfikuje podpis?

Nie. Weryfikacja wymaga tajnego klucza (HS256) lub klucza publicznego wystawcy (RS256, ES256). Dekodowanie jedynie odczytuje zawartość, która nie jest zaszyfrowana, a tylko zakodowana w Base64URL. Nigdy nie ufaj claimom z tokena, którego twój serwer nie zweryfikował.

› Dlaczego pojawia się komunikat „Wygasł”?

Claim exp jest wcześniejszy niż bieżący czas na twoim urządzeniu. Sprawdź, czy zegar jest ustawiony poprawnie, a potem poproś wystawcę o nowy token.

› Czy można dekodować zaszyfrowane tokeny (JWE)?

Nie. JWE ma pięć części, a jego ładunek jest zaszyfrowany, więc nie da się go odczytać bez klucza deszyfrującego.