Вставьте JWT-токен
Об этом декодере JWT
JWT расшифровывается как JSON Web Token. Это компактная строка для передачи данных между системами — например, после входа в аккаунт или при обращении одного сервиса к другому. Обычный подписанный JWT состоит из трёх частей Base64URL через точку: заголовок.данные.подпись.
Заголовок — это JSON, где обычно указаны тип токена и алгоритм подписи, например HS256 или RS256. Данные — тоже JSON. Там могут быть id аккаунта, роли и стандартные поля: iss обозначает издателя, sub — владельца, aud — сервис-получатель, iat — время выпуска, nbf — начало действия, exp — окончание. Подпись охватывает первые две части и помогает обнаружить изменения.
Декодер открывает заголовок и данные, форматирует JSON и показывает exp как дату. Он ничего не расшифровывает: содержимое обычного JWT закодировано, но не зашифровано. Любой обладатель токена обычно может прочитать первые две части.
Декодировать — не значит проверить. Страница не знает разрешённый алгоритм, ожидаемых издателя и получателя и не имеет ключа для проверки подписи и полей. Не считайте показанные данные достоверными. Берегите настоящий Bearer token: он может давать доступ, хотя его содержимое читается. Всё обрабатывается в этой вкладке.
Что значат три части
Первые две части — читаемый JSON в кодировке Base64URL. Третью часть нужно проверить ключом издателя, прежде чем доверять данным.
| Часть | Что из неё можно узнать |
|---|---|
| Заголовок | Тип токена и алгоритм подписи, например HS256 или RS256 |
| Данные | Поля вроде sub, role, iat и exp |
| Подпись | По ней сервис проверяет, что токен не меняли |
| exp | Время, после которого сервис должен отклонить токен |
Как декодировать JWT-токен
- Вставьте токен: Вставьте все три части. Слово Bearer в начале можно не убирать.
- Прочитайте JSON: Заголовок и данные откроются сами. Если есть exp, его дата появится сверху.
- Считайте его непроверенным: Чтение токена не доказывает, кто его сделал. Проверяйте подпись в системе, которая выдала токен.
Частые вопросы
JWT куда-то загружается или сохраняется?
Нет. Браузер декодирует его на этой странице. Нет аккаунта и копии на нашем сервере. Но всё равно не отправляйте действующий токен доступа другим людям.
Этот декодер проверяет подпись JWT?
Нет. Он только читает токен. Для правильной проверки нужны разрешённый алгоритм, секретный или публичный ключ, а также проверка издателя, получателя, exp и nbf. Эти правила задаёт сервис, выдавший токен.
Данные JWT зашифрованы или скрыты?
Обычно нет. Заголовок и данные — текст Base64URL, который может прочитать любой обладатель токена. Не кладите в данные пароль или другой секрет.
Что значит exp в JWT?
exp — окончание действия в секундах с 1 января 1970 года. iat указывает время выпуска токена, а nbf — начало действия. Страница показывает exp как дату, но решение принимать токен всё равно остаётся за сервисом.