Monu Tools

Декодер JWT

Декодуйте JSON Web Token, щоб переглянути його заголовок і корисне навантаження, з читабельним часом завершення та видачі. Працює повністю у вашому браузері; токени ніколи не завантажуються.

Як користуватися Декодер JWT

  1. 01

    Вставте JWT у формі header.payload.signature.

  2. 02

    Прочитайте декодовані заголовок і корисне навантаження у вигляді відформатованого JSON.

  3. 03

    Перевірте час завершення та видачі, а також чи термін дії токена сплив.

Поширені запитання

Чи перевіряє він підпис?

Ні. Він декодує та показує заголовок і корисне навантаження. Перевірка підпису потребує секрету підписання чи відкритого ключа, які не варто вставляти в жоден вебінструмент.

У чому різниця між декодуванням і перевіркою?

Декодування читає заголовок і корисне навантаження у Base64url, які не зашифровані. Перевірка перераховує підпис за ключем, щоб довести, що токен автентичний і не змінений.

Чи безпечно вставляти сюди мій токен?

Декодування відбувається повністю у вашому браузері, тож токен не завантажується. Усе ж ставтеся до робочих токенів як до секретів і уникайте їх вставлення на спільних комп'ютерах.

Що означають exp, iat і nbf?

Це стандартні твердження: iat це час видачі, nbf це не дійсний до, а exp це час завершення. Декодер перетворює ці позначки часу Unix на читабельний місцевий час.

Чи можна декодувати протермінований токен?

Так. Завершення терміну не змінює спосіб декодування токена, тож ви можете переглянути твердження протермінованого токена й точно побачити, коли він втратив чинність.

Чому моє корисне навантаження читабельне без ключа?

JWT підписаний, а не зашифрований. Корисне навантаження лише закодоване в Base64url, тож будь-хто може його прочитати. Ніколи не вкладайте секрети в корисне навантаження JWT.

Про цей інструмент

JSON Web Token складається з трьох частин, розділених крапками: заголовок, закодований у Base64url, корисне навантаження, закодоване в Base64url, і підпис. Цей декодер розбиває та декодує перші дві частини миттєво у вашому браузері, і токен ніколи не залишає ваш пристрій.

Найпоширеніше застосування це перегляд токена, який повернув API: хто його видав (iss), коли він завершується (exp), які дозволи він несе (scope чи roles) і чи вже сплив його термін. Час завершення показується в читабельному місцевому часі, а не як сира позначка часу Unix, тож ви з першого погляду бачите, чи токен ще дійсний.

Зауваження: цей інструмент декодує та показує, він не перевіряє підпис за секретним ключем. Для перевірки підпису потрібен секрет підписання чи відкритий ключ, які ніколи не слід вводити в браузерний інструмент.

Пов'язані інструменти