Dekoder JWT online – dekodowanie JSON Web Token
Wklej JWT, aby natychmiast zdekodować jego nagłówek i payload w przeglądarce.
🔒 Twój token nigdy nie opuszcza przeglądarki. Jest dekodowany lokalnie za pomocą JavaScriptu.
Nagłówek
{
"alg": "HS256",
"typ": "JWT"
}Payload
{
"sub": "1234567890",
"name": "John Doe",
"iat": 1516239022
}Podpis (base64url, niezweryfikowany)
SflKxwRJSMeKKF2QT4fwpMeJf36POk6yJV_adQssw5c
Jak zdekodować token JWT online
- 1
Wklej swój JWT
Wklej JSON Web Token w pole wprowadzania. Token składa się z trzech części zakodowanych w base64url, oddzielonych kropkami.
- 2
Zobacz nagłówek i payload
Nagłówek i payload są dekodowane natychmiast i wyświetlane jako sformatowany JSON.
- 3
Sprawdź ważność i claimy
Narzędzie pokazuje, czy token wygasł, i wyróżnia kluczowe claimy, takie jak „sub” (podmiot), „iss” (wystawca) i „iat” (czas wystawienia).
JWT wygląda jak nieczytelny ciąg znaków, ale w rzeczywistości to trzy dokumenty JSON zakodowane w base64url i połączone kropkami: nagłówek opisujący algorytm podpisu, payload z claimami oraz podpis. Base64url to kodowanie, a nie szyfrowanie – każdy, kto ma token, może odczytać jego zawartość. Ten dekoder robi to za Ciebie, porządnie układając claimy i zamieniając znaczniki czasu na czytelne daty.
Po co dekodować token? Klasyczny przypadek to debugowanie uwierzytelniania: żądanie zostało odrzucone, a Ty musisz wiedzieć, czy token wygasł (exp), został wystawiony dla niewłaściwego odbiorcy (aud), nie ma roli lub zakresu albo został podpisany nieoczekiwanym algorytmem. Dziesięć sekund tutaj odpowiada na to, czego nie da godzina czytania logów.
Dekodowanie to nie weryfikacja: to narzędzie pokazuje, co token twierdzi, a nie czy jest autentyczny. Weryfikacja podpisu wymaga klucza tajnego lub publicznego i powinna odbywać się na Twoim serwerze. Każdy token można sfałszować, więc nigdy nie ufaj claimom niezweryfikowanego tokenu.
Uwaga o prywatności dotycząca JWT: prawdziwe tokeny z systemów produkcyjnych dają dostęp do prawdziwych kont, a wklejanie ich do narzędzia online, które wysyła je na serwer, to realne ryzyko. Ten dekoder działa w całości w Twojej przeglądarce, bez ruchu sieciowego – token nie jest wysyłany na żaden serwer.