Ввод
Готово
Строки: 0
Слова: 0
Символы: 0
Размер: 0 KB
Статистика ввода доступна через кнопку Статистика над этим полем.
Вывод
Строки: 0
Слова: 0
Символы: 0
Размер: 0 KB
Статистика вывода доступна через кнопку Статистика над этим полем.
Результаты предоставляются исключительно в информационных целях и могут содержать ошибки. Проверяйте важную информацию самостоятельно. Использование этого инструмента осуществляется на ваш страх и риск.
Что делает этот инструмент
Декодер JWT разбивает JSON Web Token на три части и показывает заголовок (header) и полезную нагрузку (payload) в виде читаемого JSON. В заголовке указан алгоритм подписи, например HS256. Полезная нагрузка содержит claims, такие как sub, iat и exp.
Инструмент только декодирует токен и не проверяет подпись. Декодированный токен говорит о том, что в нём заявлено, но не о том, можно ли этим данным доверять. Для проверки подписи нужен секрет или открытый ключ, и выполнять её нужно на вашем собственном бэкенде.
Когда использовать
- Нужно отладить ошибку 401 или 403: проверьте, не истёк ли срок действия токена и содержит ли он ожидаемые audience, issuer или роли.
- Нужно проверить, что именно провайдер идентификации помещает в свои токены.
- Нужно прочитать время
iat(выпуск) иexp(истечение). Это Unix-метки времени в секундах, которые конвертер временных меток превратит в даты.
Пример
Ввод
eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJzdWIiOiIxMjM0NTY3ODkwIiwibmFtZSI6IkFuYSIsImlhdCI6MTc2NzIyNTYwMCwiZXhwIjoxNzY3MjI5MjAwfQ.sig_placeholder
Вывод
{
"Header": {
"alg": "HS256",
"typ": "JWT"
},
"Payload": {
"sub": "1234567890",
"name": "Ana",
"iat": 1767225600,
"exp": 1767229200
},
"Signature": "sig_placeholder"
}Вопросы об этом инструменте
Проверяется ли подпись?
Нет. Декодер читает только заголовок и полезную нагрузку. Никогда не считайте токен действительным только потому, что он корректно декодируется.
Безопасно ли вставлять сюда настоящий токен?
Токен отправляется на сервер 4Dev для декодирования и не записывается в логи и не сохраняется. Тем не менее токен даёт доступ, пока не истечёт его срок действия, поэтому не вставляйте действующие продакшен-токены, а любой токен, который мог быть скомпрометирован, отзовите.
Почему декодирование не удаётся?
JWT должен состоять ровно из трёх частей, разделённых точками, и первые две должны быть корректным JSON в кодировке base64url. Лишние пробелы или отсутствующая часть приводят к ошибке. Зашифрованные токены (JWE) состоят из пяти частей, и прочитать их без ключа невозможно.