Декодер JWT-токенов

Вставьте JWT — сразу увидите его заголовок (header) и данные (payload) в виде отформатированного JSON. Стандартные временные поля (exp, iat, nbf) показаны рядом с человекочитаемой датой.

Как пользоваться

У JWT три части через точку: header.payload.signature. Инструмент декодирует первые две — это просто Base64, а не шифрование, поэтому любой, у кого есть токен, уже может их прочитать без секретного ключа.

Третья часть, подпись, не декодируется, потому что это криптографический хеш, а не закодированные данные, и проверить её здесь невозможно — для этого нужен секретный или публичный ключ издателя токена. Инструмент — для просмотра содержимого при отладке, а не для проверки подлинности токена.

Частые вопросы

Payload JWT зашифрован?

Нет. Обычный JWT (JWS) подписан, а не зашифрован — заголовок и payload это просто Base64URL-закодированный JSON, читаемый кем угодно. Никогда не кладите секреты в payload JWT; для конфиденциальности нужен зашифрованный JWE.

Может ли этот инструмент проверить, действителен ли токен?

Нет — проверка подписи требует секрета издателя (HMAC) или публичного ключа (RSA/ECDSA), которые инструмент никогда не запрашивает и к которым не имеет доступа. Он только декодирует и показывает содержимое.

Что означают exp, iat и nbf?

Стандартные временные поля в Unix-секундах: `iat` — когда токен выпущен, `exp` — когда истекает, `nbf` («not before») — токен недействителен до этого момента. Декодер показывает рядом с каждым эквивалент в формате ISO-даты.

Безопасно ли вставлять сюда боевой токен?

Декодирование происходит полностью в браузере, токен никуда не отправляется. Тем не менее к access-токенам стоит относиться как к секретам в целом — по возможности используйте отозванный или тестовый пример, а не «живой» токен.

Другие инструменты