want2convertwant2convert
Меню
Dev Tools

Декодер JWT онлайн – расшифровка JSON Web Token

Вставьте JWT, и заголовок с payload будут декодированы мгновенно прямо в вашем браузере.

Файлы нигде не хранятсяМгновенноБез регистрации

🔒 Ваш токен не покидает браузер. Он декодируется локально с помощью JavaScript.

Заголовок

{
  "alg": "HS256",
  "typ": "JWT"
}

Payload

{
  "sub": "1234567890",
  "name": "John Doe",
  "iat": 1516239022
}

Подпись (base64url, не проверена)

SflKxwRJSMeKKF2QT4fwpMeJf36POk6yJV_adQssw5c
⚠ Для проверки подписи нужен ваш секретный ключ. Никогда не публикуйте секрет JWT.

Как декодировать JWT-токен онлайн

  1. 1

    Вставьте JWT

    Вставьте JSON Web Token в поле ввода. Токен состоит из трёх частей в кодировке base64url, разделённых точками.

  2. 2

    Посмотрите заголовок и payload

    Заголовок и payload мгновенно декодируются и отображаются в виде отформатированного JSON.

  3. 3

    Проверьте срок действия и claims

    Инструмент показывает, истёк ли токен, и выделяет основные claims: «sub» (субъект), «iss» (издатель) и «iat» (время выдачи).

JWT выглядит как набор случайных символов, но на деле это три JSON-документа в кодировке base64url, соединённые точками: заголовок с алгоритмом подписи, payload с claims и подпись. Base64url — это кодирование, а не шифрование: любой, у кого есть токен, может прочитать его содержимое. Этот декодер делает это за вас, аккуратно раскладывая claims и превращая временные метки в понятные даты.

Зачем декодировать токен? Классический случай — отладка авторизации: запрос отклонён, и нужно понять, истёк ли токен (exp), выдан ли он для другой аудитории (aud), нет ли в нём нужной роли или scope, не подписан ли он неожиданным алгоритмом. Десять секунд здесь могут дать ответ, который не найдётся и за час чтения логов.

Декодирование — это не проверка: инструмент показывает, что утверждает токен, но не подлинность. Проверка подписи требует секретного или открытого ключа и должна выполняться на вашем сервере. Любой токен можно подделать, поэтому не доверяйте claims непроверенного токена.

О приватности именно для JWT: реальные токены из рабочих систем дают доступ к реальным аккаунтам, и вставлять их в онлайн-сервис, который отправляет их на сервер, рискованно. Этот декодер работает целиком в вашем браузере, без сетевых запросов: токен никуда не отправляется.

Частые вопросы

Вам также может пригодиться