Декодер JWT
Просмотр содержимого и срока токена
Загрузка…
Был ли этот инструмент полезен?
About this tool
Этот инструмент декодирует header и payload JWT (JSON Web Token) и показывает содержащиеся в них claims. Токен состоит из трёх частей, разделённых точками (header, payload, signature); этот инструмент лишь декодирует первые две части из Base64URL в JSON и не проверяет подпись. Если присутствует claim exp, он также сообщает, истёк ли срок действия токена.
How to use
- Вставьте токен в поле ввода или нажмите кнопку примера, чтобы загрузить демонстрационный токен.
- Header и payload - первые две из трёх частей, разделённых точками - разворачиваются каждая в виде JSON.
- Если в payload есть claim exp, отображается значок "истёк/действителен" и время истечения.
- Используйте кнопку копирования, чтобы получить JSON header или payload.
Frequently asked questions
- Отличается ли декодирование JWT от проверки его подписи?
- Да, это совершенно разные вещи. Этот инструмент лишь читает содержимое токена - он не подтверждает подлинность подписи. Проверка подписи требует секретного (или публичного) ключа, известного только эмитенту, а этот инструмент не запрашивает и не принимает ключ.
- Если написано "истёк", значит токен теперь непригоден?
- Это лишь информационное сообщение - оно сравнивает claim exp из payload с текущим временем. Действительно ли токен будет отклонён, зависит от собственной логики проверки сервера.
- Почему часть подписи (signature) нельзя декодировать в читаемый вид?
- Подпись - это результат подписания header и payload секретным ключом, а не данные, которые можно преобразовать обратно в открытый текст. Этот инструмент просто отображает строку подписи как есть.
- Отправляется ли введённый токен на сервер?
- Нет. Всё декодирование происходит в вашем браузере, и токен никогда не отправляется на сервер.
Эта страница только декодирует токены - она не проверяет подписи - и никогда не отправляет введённый вами токен на сервер. Токен может выглядеть неистёкшим и при этом иметь поддельную подпись, поэтому любая настоящая аутентификация должна проходить через проверку на стороне сервера.