Декодер JWT

Просмотр содержимого и срока токена

Загрузка…

Был ли этот инструмент полезен?

About this tool

Этот инструмент декодирует header и payload JWT (JSON Web Token) и показывает содержащиеся в них claims. Токен состоит из трёх частей, разделённых точками (header, payload, signature); этот инструмент лишь декодирует первые две части из Base64URL в JSON и не проверяет подпись. Если присутствует claim exp, он также сообщает, истёк ли срок действия токена.

How to use

  1. Вставьте токен в поле ввода или нажмите кнопку примера, чтобы загрузить демонстрационный токен.
  2. Header и payload - первые две из трёх частей, разделённых точками - разворачиваются каждая в виде JSON.
  3. Если в payload есть claim exp, отображается значок "истёк/действителен" и время истечения.
  4. Используйте кнопку копирования, чтобы получить JSON header или payload.

Frequently asked questions

Отличается ли декодирование JWT от проверки его подписи?
Да, это совершенно разные вещи. Этот инструмент лишь читает содержимое токена - он не подтверждает подлинность подписи. Проверка подписи требует секретного (или публичного) ключа, известного только эмитенту, а этот инструмент не запрашивает и не принимает ключ.
Если написано "истёк", значит токен теперь непригоден?
Это лишь информационное сообщение - оно сравнивает claim exp из payload с текущим временем. Действительно ли токен будет отклонён, зависит от собственной логики проверки сервера.
Почему часть подписи (signature) нельзя декодировать в читаемый вид?
Подпись - это результат подписания header и payload секретным ключом, а не данные, которые можно преобразовать обратно в открытый текст. Этот инструмент просто отображает строку подписи как есть.
Отправляется ли введённый токен на сервер?
Нет. Всё декодирование происходит в вашем браузере, и токен никогда не отправляется на сервер.

Эта страница только декодирует токены - она не проверяет подписи - и никогда не отправляет введённый вами токен на сервер. Токен может выглядеть неистёкшим и при этом иметь поддельную подпись, поэтому любая настоящая аутентификация должна проходить через проверку на стороне сервера.

Похожие инструменты