Перейти к содержимому
Monu Tools

Декодировщик JWT

Декодируйте и проверяйте токены JSON Web Token. Просматривайте заголовок, полезную нагрузку и информацию о сроке действия.

Как использовать Декодировщик JWT

  1. 01

    Вставьте токен JWT.

  2. 02

    Нажмите Выполнить для декодирования заголовка и полезной нагрузки.

  3. 03

    Проверьте срок действия и другие claims.

Что показывает декодер JWT

JSON Web Token состоит из трёх частей, разделённых точками: заголовка в кодировке Base64URL, полезной нагрузки в кодировке Base64URL и подписи. Этот декодер мгновенно разделяет и декодирует первые две части в вашем браузере, чтобы вы могли прочитать, что на самом деле содержит токен.

Чаще всего его используют для изучения токена, который вернул API: кто его выдал (iss), когда он истекает (exp), какие права он несёт (scope или roles) и не истёк ли он уже.

Как работает декодирование

Инструмент берёт сегменты заголовка и полезной нагрузки и декодирует их содержимое из Base64URL обратно в читаемый JSON. Никуда ничего не отправляется: разделение и декодирование происходят локально в момент вставки токена.

Чтение срока действия и отметок времени

Срок действия показывается в читаемом местном времени, а не сырой отметкой времени Unix, поэтому вы сразу видите, действителен ли ещё токен. То же относится к другим временным утверждениям вроде iat и nbf, которые превращаются в даты, поддающиеся прочтению.

Декодирование это не проверка

Этот инструмент декодирует и отображает, но не проверяет подпись по секретному ключу. Любой может прочитать полезную нагрузку JWT без ключа, потому что защищена только подпись, а не содержимое.

Для проверки подписи нужен секрет подписи или открытый ключ, который никогда не следует вводить в браузерный инструмент. Не вставляйте сюда секреты.

Конфиденциальность

Токен никогда не покидает ваше устройство. Всё декодирование выполняется в вашем браузере, поэтому ничто из вставленного не загружается и не сохраняется на сервере.

Часто задаваемые вопросы

Проверяет ли инструмент подпись JWT?

Нет. Декодирование раскрывает содержимое, но не проверяет подпись. Для проверки токена вам нужен секретный ключ или открытый ключ на сервере.

Безопасно ли вставлять JWT сюда?

Декодирование происходит полностью в браузере. Однако не вставляйте рабочие токены доступа: они могут быть всё ещё действительны.

Источники

Сообщить о проблеме