JWT-декодер

Усі інструменти

Встав JWT токен нижче, щоб розкодувати header і payload. Декодування не перевіряє підпис.

alg
typ
exp (UTC)

Примітка: цей інструмент лише декодує. Він не валідує і не перевіряє підпис.

Що таке JWT?

JWT (JSON Web Token) — компактний формат токена для автентифікації та авторизації.

JWT зазвичай має три частини: заголовок, дані та підпис. Цей інструмент локально декодує заголовок і дані токена, але не перевіряє підпис.

Як користуватися JWT-декодером

  1. Встав JWT токен у поле введення.
  2. Інструмент розкодує header і payload у форматований JSON.
  3. За потреби скопіюй розкодований JSON для дебагу.

Поради

  • Якщо не декодується — перевір, що токен має три частини, розділені крапками.
  • Поля exp, iat і nbf зазвичай зберігаються як UNIX секунди.
  • Якщо токен скопійований із пробілами або переносами рядків — прибери їх.
  • Перевірка підпису потребує secret/public key і тут не виконується.

Пов’язані гайди

Дізнайся workflow за цим інструментом і що перевіряти далі.

Перевірки JWT перед налагодженням автентифікації

Декодування JWT допомагає перевірити поля токена та строк дії, але не доводить, що сервер довіряє токену або прийме його.

Поля строку дії

Перевірте exp, iat, nbf, часовий пояс і розбіжність системного часу перед налагодженням сесій або оновлення токена.

Аудиторія та видавець токена

Переконайтеся, що aud, iss, tenant, client_id і середовище відповідають сервісу, який перевіряє токен.

Ролі та дозволи

Перевірте scopes, roles, permissions і feature flags, якщо запит автентифікований, але доступ усе одно заборонено.

Перевірка підпису

Декодування не перевіряє підпис. Не вважайте неперевірений токен доказом особи користувача.

Практичний приклад, крайовий випадок і примітка автора

Практичний приклад

Якщо exp менше за поточний Unix-час, токен уже прострочений, навіть коли його заголовок і дані декодуються без помилок.

Крайовий випадок

Декодований токен може містити будь-які підроблені поля. Без перевірки підпису очікуваним алгоритмом і ключем особу не підтверджено.

Примітка автора

Я перевіряю iss, aud, exp, nbf і розбіжність годинника разом: більшість проблем JWT спричинені невідповідністю контракту, а не декодуванням.

Пов’язані інструменти

Можливо, тобі також стануть у пригоді ці інструменти.

FAQ про JWT-декодер

Цей інструмент перевіряє підпис JWT?
Ні. Він лише декодує заголовок і дані токена.
Мій токен відправляється на сервер?
Ні. Декодування відбувається локально у браузері.
Що означає поле exp?
exp — це час завершення дії токена, зазвичай у UNIX секундах.
Чи можна декодувати зашифрований JWT (JWE)?
Цей інструмент розрахований на стандартні підписані JWT (JWS). Для JWE потрібні ключі дешифрування.