Co to jest Dekoder JWT?

Darmowy dekoder JWT online. Wklej dowolny JWT, aby natychmiast zobaczyć zdekodowany nagłówek i ładunek. Sprawdź status wygaśnięcia, wystawcę i roszczenia.

Tokeny JSON Web Token (JWT) to zwarty, bezpieczny dla URL format tokenów szeroko stosowany w nowoczesnych systemach uwierzytelniania, autoryzacji API i implementacjach logowania jednokrotnego (single sign-on). JWT Decoder pozwala wkleić dowolny JWT i natychmiast zbadać jego zdekodowany nagłówek i ładunek, ułatwiając debugowanie przepływów uwierzytelniania i zrozumienie zawartości tokenów.

Gdy wkleisz JWT, narzędzie natychmiast dzieli go na trzy składniki — nagłówek, ładunek i podpis — oraz dekoduje zakodowane w base64url nagłówek i ładunek do sformatowanego JSON. Nagłówek pokazuje algorytm podpisywania (taki jak HS256 lub RS256) i typ tokena. Ładunek ujawnia wszystkie roszczenia, w tym standardowe, takie jak iss (wystawca), sub (podmiot), aud (odbiorca), exp (czas wygaśnięcia), nbf (nie ważny przed), iat (czas wydania), oraz wszelkie niestandardowe roszczenia dołączone przez wystawcę.

Status wygaśnięcia jest podświetlony jasnym wskaźnikiem: ważny (token nie wygasł), wygasły (po czasie wygaśnięcia) lub jeszcze nie ważny (przed czasem nbf). Jest to szczególnie przydatne podczas rozwoju, gdy trzeba szybko sprawdzić, czy token testowy wygasł, czy roszczenia czasowe są ustawione poprawnie.

Kluczowe rozróżnienie: to narzędzie dekoduje, ale NIE weryfikuje podpisów. Zdekodowanie JWT jest trywialne — nagłówek i ładunek to po prostu zakodowany w base64url JSON, który każdy może odczytać. To podpis gwarantuje, że token nie został zmodyfikowany. Bez weryfikacji nigdy nie należy ufać zdekodowanym roszczeniom z niezaufanego źródła. Do weryfikacji podpisu potrzebny jest klucz podpisujący i odpowiednia logika po stronie serwera.

Przykłady użycia Dekoder JWT

Debugowanie tokena uwierzytelniającego

Twoje API zwraca błędy 401 i podejrzewasz, że JWT wygasł. Wklej token do dekodera i sprawdź roszczenie exp. Narzędzie pokaże "Wygasł", jeśli znacznik czasu jest w przeszłości, potwierdzając problem. Sprawdź roszczenie iat, aby zobaczyć, kiedy token został wydany, i zdebuguj swoją logikę odświeżania tokenów.

Inspekcja tokenów ID OAuth

Dostawca OAuth zwraca id_token podczas logowania. Wklej go do dekodera, aby zbadać iss (adres URL wystawcy), sub (identyfikator użytkownika), aud (identyfikator klienta) oraz wszelkie niestandardowe roszczenia, takie jak email czy nazwa. Jest to przydatne do weryfikacji, że token pochodzi od oczekiwanego wystawcy i zawiera oczekiwanych odbiorców.

Sprawdzanie roszczeń w tokenie do rozwoju

Podczas lokalnego rozwoju generujesz testowe JWT z niestandardowymi roszczeniami do testowania funkcji. Wklej token, aby zweryfikować, że wszystkie roszczenia są ustawione poprawnie — sprawdź, czy roszczenia sub, roles i permissions mają oczekiwane wartości, zanim przetestujesz swój middleware autoryzacji.

Dlaczego warto użyć Dekoder JWT?

  • Natychmiastowy base64url decoding of header and payload
  • Syntax-highlighted JSON output
  • Expiration status: valid, expired, or not yet valid
  • Displays iat, exp, nbf, iss, sub claims

Jak używać Dekoder JWT — krok po kroku

1

Wklej swój token JWT do pola wejściowego.

2

The header and payload are decoded instantly.

3

Przejrzyj claims, expiration status, and issuer.

4

Skopiuj any decoded section as needed.

Dla kogo Dekoder JWT jest najlepszy?

  • debugowanie API
  • auth troubleshooting
  • token inspection
  • OAuth development

Profesjonalne porady dla Dekoder JWT

  • 1Nagłówek i ładunek JWT są zakodowane w base64url, a NIE zaszyfrowane. Każdy, kto ma token, może odczytać jego zawartość. Nigdy nie umieszczaj wrażliwych informacji (haseł, sekretów, danych osobowych PII) w roszczeniach JWT.
  • 2Zawsze sprawdzaj nagłówek "typ" (type). JWT powinien mieć typ: "JWT". Pomaga to odróżnić JWT od innych obiektów JOSE, takich jak JWE czy JWS.
  • 3Roszczenie "exp" jest najczęściej sprawdzaną walidacją. Upewnij się, że Twój serwer sprawdza co najmniej exp, nbf i iss. Pominięcie tych kontroli to częsta luka bezpieczeństwa w implementacjach JWT.
  • 4Używaj https://jwt.io lub tego dekodera lokalnie do debugowania, ale zaimplementuj poprawną weryfikację podpisów po stronie serwera, korzystając z biblioteki uwierzytelniania. Nigdy nie ufaj zdekodowanym roszczeniom bez weryfikacji podpisu.

Dekoder JWT — najczęściej zadawane pytania

Does this tool verify JWT signatures?

No. This tool only decodes the header and payload. It does not verify the cryptographic signature. Never trust decoded JWT claims without proper server-side signature verification.

What claims does the decoder show?

It highlights standard claims: iss (issuer), sub (subject), aud (audience), exp (expiration), nbf (not before), and iat (issued at), along with any custom claims in the payload.

Can I use these tools with sensitive/proprietary data?

Absolutely. All processing runs locally in your browser with zero server uploads. This makes these tools safe for proprietary code, internal API keys, and confidential data.

Do these tools work offline?

Yes, once the page has loaded, most developer tools continue functioning without an internet connection. This makes them ideal for air-gapped environments or travel.

What browsers are supported?

All modern browsers are supported: Chrome, Firefox, Safari, and Edge. Internet Explorer is not supported. The tools leverage modern JavaScript APIs like Web Crypto, TextEncoder, and BigInt.

Gotowy do użycia Dekoder JWT?

Bezpłatne narzędzie online — działa w przeglądarce, bez rejestracji. Zacznij używać teraz.

Wypróbuj teraz
Free Forever · No Sign-up

182 Free Tools at Your Fingertips

All free online tools for developers, designers, students, and creators. Every tool works in your browser — no sign-up, no data collection.