DevToolPal
UK

Декодер JWT

Декодуйте JSON Web Token, щоб прочитати заголовок і корисне навантаження та перевірити, коли його видано й коли він спливає.

Працює локально, нічого не завантажується на сервер

Закодований токен

0 симв. · 0 B

Результат

Тут з’явиться результат

Що робить інструмент

JSON Web Token (JWT) — це компактний рядок із трьох частин, розділених крапками: заголовок, що вказує алгоритм підпису, корисне навантаження із claims про користувача чи сесію і підпис. JWT використовують для сесій входу, токенів доступу OAuth 2.0 та ID-токенів OpenID Connect.

Заголовок і корисне навантаження лише закодовано в Base64URL, а не зашифровано. Цей інструмент декодує їх у читабельний відформатований JSON і пояснює стандартні часові claims, тож ви бачите, для кого токен, які дозволи він несе і чи не сплив його термін дії.

Як користуватися

  1. Вставте токен у поле Закодований токен. Префікс Bearer із заголовка Authorization видаляється автоматично.
  2. Подивіться на позначку стану: Не прострочений, Прострочений, Ще не дійсний або Без терміну дії.
  3. Перевірте час видачі, початку дії та закінчення дії — у вашому місцевому часі й у секундах Unix.
  4. Скопіюйте відформатований JSON заголовка чи корисного навантаження кнопками Копіювати.

Приклад

Токен-приклад має такі заголовок і корисне навантаження:

{ "alg": "HS256", "typ": "JWT" }
{
  "sub": "1234567890",
  "name": "张三 Jane Doe",
  "roles": ["admin", "editor"],
  "iat": 1700000000,
  "exp": 4102444800
}

Поширені claims

  • iss — видавець, sub — суб’єкт (зазвичай ID користувача), aud — аудиторія
  • iat — час видачі, nbf — початок дії, exp — час закінчення дії, усе в секундах Unix
  • jti — унікальний ID токена, часто використовується для відкликання токенів

Часті запитання

› Чи безпечно вставляти сюди мій токен?

Токен декодується у вашому браузері й нікуди не надсилається. Проте ставтеся до продакшен-токенів як до паролів: будь-хто, хто має дійсний токен, може користуватися ним, доки не сплине термін дії.

› Чи перевіряє інструмент підпис?

Ні. Для перевірки потрібен секретний ключ (HS256) або публічний ключ видавця (RS256, ES256). Декодування лише читає вміст, який не зашифровано, а тільки закодовано в Base64URL. Ніколи не довіряйте claims із токена, який ваш сервер не перевірив.

› Чому він показує «Прострочений»?

Claim exp раніший за поточний час вашого пристрою. Перевірте, чи правильно налаштовано годинник, а потім запросіть новий токен у видавця.

› Чи може він декодувати зашифровані токени (JWE)?

Ні. JWE має п’ять частин, а його корисне навантаження зашифроване, тож прочитати його без ключа розшифрування неможливо.