Декодирование JSON Web Token
JSON Web Token (JWT) содержит утверждения (claims) о пользователе или сессии и состоит из трёх частей: заголовка, полезной нагрузки и подписи, каждая из которых закодирована в Base64URL и отделена точкой. Вставьте токен, чтобы увидеть его заголовок и полезную нагрузку в виде отформатированного JSON, а также время выдачи и истечения срока действия по вашему местному времени.
Для токенов, подписанных общим секретом (HS256, HS384, HS512), можно ввести секретный ключ и проверить, верна ли подпись. Декодирование полностью выполняется в вашем браузере, поэтому токены, которые часто дают доступ к аккаунтам, никуда не отправляются.
Зачем использовать этот JWT-декодер?
- Заголовок и полезная нагрузка в виде отформатированного JSON
- Время истечения, выдачи и начала действия по вашему местному времени
- Проверка подписей HS256, HS384 и HS512
- Конфиденциально: токен не покидает ваш браузер
Как декодировать JWT
- Вставьте токен в поле — префикс "Bearer " удаляется автоматически
- Посмотрите заголовок, полезную нагрузку и срок действия
- При желании введите секретный ключ, чтобы проверить подпись HMAC
Часто задаваемые вопросы
Этот JWT-декодер бесплатный?
Да, он полностью бесплатен и не имеет ограничений.
Зашифрована ли полезная нагрузка JWT?
Нет. Обычный (подписанный) JWT лишь закодирован: любой, у кого есть токен, может прочитать его полезную нагрузку. Подпись лишь доказывает, что токен не был изменён, — поэтому никогда не помещайте секреты в полезную нагрузку JWT.
Какие подписи можно проверить?
Подписи HMAC (HS256, HS384, HS512) с помощью секретного ключа. Токены, подписанные RS256, ES256 и другими алгоритмами с открытым ключом, декодируются, но их подпись здесь не проверяется.
Безопасно ли вставлять сюда настоящий токен?
Токен и секретный ключ обрабатываются только в вашем браузере и никогда не отправляются на наш сервер. И всё же обращайтесь с рабочими токенами как с паролями и вставляйте их только на устройствах, которым доверяете.