Декодер JWT
Декодуйте JSON Web Token, щоб переглянути його заголовок і корисне навантаження, з читабельним часом завершення та видачі. Працює повністю у вашому браузері; токени ніколи не завантажуються.
Пов'язані інструменти
Як користуватися Декодер JWT
- 01
Вставте JWT у формі header.payload.signature.
- 02
Прочитайте декодовані заголовок і корисне навантаження у вигляді відформатованого JSON.
- 03
Перевірте час завершення та видачі, а також чи термін дії токена сплив.
Що показує декодер JWT
JSON Web Token складається з трьох частин, розділених крапками: заголовка в кодуванні Base64URL, корисного навантаження в кодуванні Base64URL і підпису. Цей декодер миттєво розділяє і розкодовує перші дві частини у вашому браузері, тож ви можете прочитати, що насправді містить токен.
Найпоширеніше застосування це перегляд токена, який повернув API: хто його видав (iss), коли він спливає (exp), які дозволи він несе (scope або roles) і чи він уже прострочений.
Як працює розкодування
Інструмент бере сегменти заголовка і корисного навантаження і розкодовує їхній вміст Base64URL назад у читабельний JSON. Нічого нікуди не надсилається: розділення і розкодування відбуваються локально в мить, коли ви вставляєте токен.
Читання терміну дії та позначок часу
Термін дії показано в читабельному місцевому часі, а не як сира позначка часу Unix, тож ви з першого погляду бачите, чи токен ще дійсний. Те саме стосується інших часових полів, як-от iat і nbf, які стають датами, що їх справді можна тлумачити.
Розкодування це не перевірка
Цей інструмент розкодовує і показує, він не перевіряє підпис за таємним ключем. Будь-хто може прочитати корисне навантаження JWT без ключа, бо захищений лише підпис, а не вміст.
Для перевірки підпису потрібен таємний ключ підписування або відкритий ключ, які ніколи не слід вводити в браузерний інструмент. Не вставляйте сюди секрети.
Приватність
Токен ніколи не залишає ваш пристрій. Усе розкодування відбувається у вашому браузері, тож нічого з вставленого не завантажується і не зберігається.
Поширені запитання
Чи перевіряє він підпис?
Ні. Він декодує та показує заголовок і корисне навантаження. Перевірка підпису потребує секрету підписання чи відкритого ключа, які не варто вставляти в жоден вебінструмент.
У чому різниця між декодуванням і перевіркою?
Декодування читає заголовок і корисне навантаження у Base64url, які не зашифровані. Перевірка перераховує підпис за ключем, щоб довести, що токен автентичний і незмінений.
Чи безпечно вставляти сюди мій токен?
Декодування відбувається повністю у вашому браузері, тож токен не завантажується. Усе ж ставтеся до робочих токенів як до секретів і уникайте їх вставлення на спільних комп'ютерах.
Що означають exp, iat і nbf?
Це стандартні твердження: iat це час видачі, nbf це не дійсний до, а exp це час завершення. Декодер перетворює ці позначки часу Unix на читабельний місцевий час.
Чи можна декодувати протермінований токен?
Так. Завершення терміну не змінює спосіб декодування токена, тож ви можете переглянути твердження протермінованого токена й точно побачити, коли він втратив чинність.
Чому моє корисне навантаження читабельне без ключа?
JWT підписаний, а не зашифрований. Корисне навантаження лише закодоване в Base64url, тож будь-хто може його прочитати. Ніколи не вкладайте секрети в корисне навантаження JWT.