Что такое Декодер JWT?

Бесплатный онлайн-декодер JWT. Вставьте любой JWT для мгновенного просмотра декодированного заголовка и полезной нагрузки. Проверьте статус истечения, эмитента и claims.

JSON Web Tokens (JWT) — компактный URL-безопасный формат токенов, широко используемый в современных системах аутентификации, авторизации API и реализации единого входа. JWT Decoder позволяет вставить любой JWT и мгновенно просмотреть его декодированный заголовок и полезную нагрузку, что упрощает отладку потоков аутентификации и понимание содержимого токена.

При вставке JWT инструмент сразу разделяет его на три компонента — заголовок, полезную нагрузку и подпись — и декодирует base64url-закодированные заголовок и полезную нагрузку в форматированный JSON. Заголовок показывает алгоритм подписи (например, HS256 или RS256) и тип токена. Полезная нагрузка раскрывает все утверждения, включая стандартные: iss (издатель), sub (субъект), aud (аудитория), exp (время истечения), nbf (не ранее), iat (выдан в) и любые пользовательские утверждения, включённые издателем.

Статус срока действия выделяется чётким индикатором: действителен (токен не истёк), истёк (время истечения прошло) или ещё не действителен (до времени nbf). Это особенно полезно при разработке, когда нужно быстро проверить, истёк ли тестовый токен или корректно ли установлены временные утверждения.

Критически важное различие: этот инструмент декодирует, но НЕ проверяет подписи. Декодировать JWT тривиально легко — заголовок и полезная нагрузка представляют собой просто base64url-закодированный JSON, который может прочитать любой. Подпись гарантирует, что токен не был изменён. Без проверки никогда не следует доверять декодированным утверждениям из ненадёжного источника. Для проверки подписи нужен ключ подписи и соответствующая серверная логика.

Примеры использования Декодер JWT

Отладка токена аутентификации

Ваш API возвращает ошибки 401, и вы подозреваете, что JWT истёк. Вставьте токен в декодер и посмотрите на утверждение exp. Инструмент покажет «Истёк», если метка времени в прошлом, что подтвердит проблему. Проверьте утверждение iat, чтобы узнать, когда был выпущен токен, и отладить логику обновления токена.

Просмотр OAuth ID-токенов

OAuth-провайдер возвращает id_token при входе. Вставьте его в декодер, чтобы просмотреть iss (URL издателя), sub (идентификатор пользователя), aud (ID клиента) и любые пользовательские утверждения, такие как email или имя. Это полезно для проверки того, что токен получен от ожидаемого издателя и содержит ожидаемую аудиторию.

Проверка утверждений в тестовом токене

При локальной разработке вы генерируете тестовые JWT с пользовательскими утверждениями для тестирования функций. Вставьте токен, чтобы убедиться, что все утверждения установлены корректно, — проверьте, что утверждения sub, roles и permissions имеют ожидаемые значения, перед тестированием вашего middleware авторизации.

Зачем использовать Декодер JWT?

  • Мгновенный base64url decoding of header and payload
  • Syntax-highlighted JSON output
  • Expiration status: valid, expired, or not yet valid
  • Displays iat, exp, nbf, iss, sub claims

Как использовать Декодер JWT — пошаговое руководство

1

Вставьте ваш JWT-токен в поле ввода.

2

The header and payload are decoded instantly.

3

Проверьте claims, expiration status, and issuer.

4

Скопируйте any decoded section as needed.

Для кого Декодер JWT лучше всего подходит?

  • отладка API
  • auth troubleshooting
  • token inspection
  • OAuth development

Профессиональные советы для Декодер JWT

  • 1Заголовок и полезная нагрузка JWT закодированы в base64url, а НЕ зашифрованы. Любой, у кого есть токен, может прочитать его содержимое. Никогда не помещайте конфиденциальную информацию (пароли, секреты, персональные данные) в утверждения JWT.
  • 2Всегда проверяйте заголовок "typ" (тип). JWT должен иметь typ: "JWT". Это поможет отличить JWT от других объектов JOSE, таких как JWE или JWS.
  • 3Утверждение "exp" проверяется чаще всего. Убедитесь, что ваш сервер проверяет как минимум exp, nbf и iss. Пропуск этих проверок — распространённая уязвимость в реализациях JWT.
  • 4Используйте https://jwt.io или этот декодер локально для отладки, но реализуйте надлежащую проверку подписи на стороне сервера с помощью вашей библиотеки аутентификации. Никогда не доверяйте декодированным утверждениям без проверки подписи.

Декодер JWT — часто задаваемые вопросы

Does this tool verify JWT signatures?

No. This tool only decodes the header and payload. It does not verify the cryptographic signature. Never trust decoded JWT claims without proper server-side signature verification.

What claims does the decoder show?

It highlights standard claims: iss (issuer), sub (subject), aud (audience), exp (expiration), nbf (not before), and iat (issued at), along with any custom claims in the payload.

Can I use these tools with sensitive/proprietary data?

Absolutely. All processing runs locally in your browser with zero server uploads. This makes these tools safe for proprietary code, internal API keys, and confidential data.

Do these tools work offline?

Yes, once the page has loaded, most developer tools continue functioning without an internet connection. This makes them ideal for air-gapped environments or travel.

What browsers are supported?

All modern browsers are supported: Chrome, Firefox, Safari, and Edge. Internet Explorer is not supported. The tools leverage modern JavaScript APIs like Web Crypto, TextEncoder, and BigInt.

Готовы использовать Декодер JWT?

Бесплатный онлайн-инструмент — работает в браузере, без регистрации. Начните прямо сейчас.

Попробовать
Free Forever · No Sign-up

182 Free Tools at Your Fingertips

All free online tools for developers, designers, students, and creators. Every tool works in your browser — no sign-up, no data collection.