Декодування JSON Web Token
JSON Web Token (JWT) містить твердження (claims) про користувача чи сесію у трьох частинах: заголовку, корисному навантаженні та підписі, кожна з яких закодована в Base64URL і відокремлена крапкою. Вставте токен, щоб побачити його заголовок і корисне навантаження як відформатований JSON, а також коли його видано й коли спливає термін дії — за вашим місцевим часом.
Для токенів, підписаних спільним секретом (HS256, HS384, HS512), можна ввести секрет і перевірити, чи дійсний підпис. Декодування відбувається повністю у вашому браузері, тож токени, які часто надають доступ до облікових записів, нікуди не надсилаються.
Чому варто обрати цей декодер JWT?
- Заголовок і корисне навантаження як відформатований JSON
- Час закінчення дії, видачі та початку дії — за вашим місцевим часом
- Перевірка підписів HS256, HS384 і HS512
- Конфіденційно: токен не залишає ваш браузер
Як декодувати JWT
- Вставте токен у поле — префікс «Bearer » на початку видаляється автоматично
- Перегляньте заголовок, корисне навантаження та термін дії
- За бажанням введіть секрет, щоб перевірити підпис HMAC
Часті запитання
Чи цей декодер JWT безкоштовний?
Так, він повністю безкоштовний і не має обмежень.
Чи зашифроване корисне навантаження JWT?
Ні. Звичайний (підписаний) JWT лише закодований: будь-хто, хто має токен, може прочитати його корисне навантаження. Підпис лише підтверджує, що токен не змінювали, — тому ніколи не розміщуйте секретні дані в корисному навантаженні JWT.
Які підписи можна перевірити?
Підписи HMAC (HS256, HS384, HS512) за допомогою секретного ключа. Токени, підписані RS256, ES256 та іншими алгоритмами з відкритим ключем, декодуються, але їхній підпис тут не перевіряється.
Чи безпечно вставляти сюди справжній токен?
Токен і секрет обробляються лише у вашому браузері й ніколи не надсилаються на наш сервер. Проте поводьтеся з робочими токенами як із паролями та вставляйте їх лише на пристроях, яким довіряєте.