Dekoduj JSON Web Tokeny
JSON Web Token (JWT) przenosi informacje (claims) o użytkowniku lub sesji w trzech częściach: nagłówku, payloadzie i podpisie, każda zakodowana w Base64URL i oddzielona kropkami. Wklej token, aby zobaczyć jego nagłówek i payload jako sformatowany JSON oraz kiedy został wydany i kiedy wygasa — w Twoim czasie lokalnym.
W przypadku tokenów podpisanych wspólnym sekretem (HS256, HS384, HS512) możesz wpisać sekret, aby sprawdzić, czy podpis jest prawidłowy. Dekodowanie odbywa się w całości w przeglądarce, więc tokeny — które często dają dostęp do kont — nigdy nie są nigdzie wysyłane.
Dlaczego warto używać tego dekodera JWT?
- Nagłówek i payload jako sformatowany JSON
- Czas wygaśnięcia, wydania i ważności od (nbf) w Twoim czasie lokalnym
- Weryfikacja podpisów HS256, HS384 i HS512
- Prywatnie: token nigdy nie opuszcza przeglądarki
Jak zdekodować JWT
- Wklej token w pole — początkowy prefiks „Bearer ” jest usuwany automatycznie
- Odczytaj nagłówek, payload i czas wygaśnięcia
- Opcjonalnie wpisz sekret, aby zweryfikować podpis HMAC
Najczęściej zadawane pytania
Czy ten dekoder JWT jest darmowy?
Tak, jest całkowicie darmowy i nie ma żadnych limitów.
Czy payload JWT jest zaszyfrowany?
Nie. Zwykły (podpisany) JWT jest tylko zakodowany: każdy, kto ma token, może odczytać jego payload. Podpis dowodzi jedynie, że token nie został zmieniony — dlatego nigdy nie umieszczaj tajnych danych w payloadzie JWT.
Które podpisy można zweryfikować?
Podpisy HMAC (HS256, HS384, HS512), przy użyciu tajnego klucza. Tokeny podpisane algorytmem RS256, ES256 i innymi algorytmami z kluczem publicznym są dekodowane, ale ich podpis nie jest tutaj sprawdzany.
Czy wklejanie tutaj prawdziwego tokena jest bezpieczne?
Token i sekret są przetwarzane wyłącznie w przeglądarce i nigdy nie są wysyłane na nasz serwer. Mimo to traktuj tokeny produkcyjne jak hasła i wklejaj je tylko na zaufanych urządzeniach.