Введення
Готово
Рядки: 0
Слова: 0
Символи: 0
Розмір: 0 KB
Статистика введення доступна через кнопку Статистика над цим полем.
Виведення
Рядки: 0
Слова: 0
Символи: 0
Розмір: 0 KB
Статистика виведення доступна через кнопку Статистика над цим полем.
Результати надаються виключно в інформаційних цілях і можуть містити помилки. Перевіряйте важливу інформацію самостійно. Використання цього інструмента здійснюється на ваш власний ризик.
Що робить цей інструмент
Декодер JWT розбиває JSON Web Token на три частини й показує заголовок і payload як читабельний JSON. У заголовку видно алгоритм підпису, наприклад HS256. Payload містить твердження (claims), як-от sub, iat і exp.
Інструмент лише декодує токен і не перевіряє підпис. Декодований токен показує, що він стверджує, але не те, чи можна цим твердженням довіряти. Для перевірки потрібен секрет або публічний ключ, і виконувати її слід у вашому власному бекенді.
Коли використовувати
- Налагодження помилок 401 чи 403: перевірте, чи не минув термін дії токена і чи містить він очікувані audience, issuer або ролі.
- З’ясування, що саме провайдер ідентифікації (identity provider) додає у свої токени.
- Читання часу
iat(коли видано) іexp(коли спливає термін дії). Це Unix-мітки часу в секундах, які конвертер часових міток перетворить на дати.
Приклад
Введення
eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJzdWIiOiIxMjM0NTY3ODkwIiwibmFtZSI6IkFuYSIsImlhdCI6MTc2NzIyNTYwMCwiZXhwIjoxNzY3MjI5MjAwfQ.sig_placeholder
Виведення
{
"Header": {
"alg": "HS256",
"typ": "JWT"
},
"Payload": {
"sub": "1234567890",
"name": "Ana",
"iat": 1767225600,
"exp": 1767229200
},
"Signature": "sig_placeholder"
}Запитання про цей інструмент
Чи перевіряється підпис?
Ні. Декодер читає лише заголовок і payload. Ніколи не вважайте токен дійсним лише тому, що він коректно декодується.
Чи безпечно вставляти справжній токен?
Токен надсилається на сервер 4Dev для декодування не записується в журнали й не зберігається. Проте токен дає доступ, доки не спливе його термін дії, тож не вставляйте живі продакшн-токени, а будь-який токен, який міг потрапити в чужі руки, відкличте.
Чому декодування не вдається?
JWT повинен мати рівно три частини, розділені крапками, і перші дві мають бути валідним JSON у кодуванні base64url. Зайві пробіли чи відсутня частина спричиняють помилку. Зашифровані токени (JWE) мають п’ять частин, і прочитати їх без ключа неможливо.