Menu
Dev Tools

Dekoder JWT online – dekodowanie JSON Web Token

Wklej JWT, aby natychmiast zdekodować jego nagłówek i payload w przeglądarce.

Pliki nigdy nie są przechowywaneNatychmiastBez rejestracji

🔒 Twój token nigdy nie opuszcza przeglądarki. Jest dekodowany lokalnie za pomocą JavaScriptu.

Nagłówek

{
  "alg": "HS256",
  "typ": "JWT"
}

Payload

{
  "sub": "1234567890",
  "name": "John Doe",
  "iat": 1516239022
}

Podpis (base64url, niezweryfikowany)

SflKxwRJSMeKKF2QT4fwpMeJf36POk6yJV_adQssw5c
⚠ Weryfikacja podpisu wymaga Twojego klucza tajnego. Nigdy nie udostępniaj publicznie sekretu JWT.

Jak zdekodować token JWT online

  1. 1

    Wklej swój JWT

    Wklej JSON Web Token w pole wprowadzania. Token składa się z trzech części zakodowanych w base64url, oddzielonych kropkami.

  2. 2

    Zobacz nagłówek i payload

    Nagłówek i payload są dekodowane natychmiast i wyświetlane jako sformatowany JSON.

  3. 3

    Sprawdź ważność i claimy

    Narzędzie pokazuje, czy token wygasł, i wyróżnia kluczowe claimy, takie jak „sub” (podmiot), „iss” (wystawca) i „iat” (czas wystawienia).

JWT wygląda jak nieczytelny ciąg znaków, ale w rzeczywistości to trzy dokumenty JSON zakodowane w base64url i połączone kropkami: nagłówek opisujący algorytm podpisu, payload z claimami oraz podpis. Base64url to kodowanie, a nie szyfrowanie – każdy, kto ma token, może odczytać jego zawartość. Ten dekoder robi to za Ciebie, porządnie układając claimy i zamieniając znaczniki czasu na czytelne daty.

Po co dekodować token? Klasyczny przypadek to debugowanie uwierzytelniania: żądanie zostało odrzucone, a Ty musisz wiedzieć, czy token wygasł (exp), został wystawiony dla niewłaściwego odbiorcy (aud), nie ma roli lub zakresu albo został podpisany nieoczekiwanym algorytmem. Dziesięć sekund tutaj odpowiada na to, czego nie da godzina czytania logów.

Dekodowanie to nie weryfikacja: to narzędzie pokazuje, co token twierdzi, a nie czy jest autentyczny. Weryfikacja podpisu wymaga klucza tajnego lub publicznego i powinna odbywać się na Twoim serwerze. Każdy token można sfałszować, więc nigdy nie ufaj claimom niezweryfikowanego tokenu.

Uwaga o prywatności dotycząca JWT: prawdziwe tokeny z systemów produkcyjnych dają dostęp do prawdziwych kont, a wklejanie ich do narzędzia online, które wysyła je na serwer, to realne ryzyko. Ten dekoder działa w całości w Twojej przeglądarce, bez ruchu sieciowego – token nie jest wysyłany na żaden serwer.

Najczęściej zadawane pytania

Mogą Ci się przydać także