Przejdź do treści

Dekoder JWT

Sprawdź zawartość tokena JWT i datę jego wygaśnięcia.

Weryfikuj podpis
Algorytm (z nagłówka): —

Jeśli weryfikacja się nie powiedzie, wybierz „Base64URL” – niektórzy dostawcy przechowują sekrety zakodowane.

Wklej JWT, aby go zdekodować. Nic nie jest wysyłane na serwer.

Widok
Działa w przeglądarce – token i klucze nigdy nie są wysyłane.

Jak używać

  1. Wklej token JWT do pola wejściowego.
  2. W opcji „Widok” wybierz „Claims”, aby zobaczyć tabelę danych tokena.
  3. W opcji „Strefa czasowa dat” wybierz „Lokalna” lub „UTC”.

Przykłady

Testowy token Anny bez podpisu

Dane wejściowe
eyJhbGciOiJub25lIiwidHlwIjoiSldUIn0.eyJzdWIiOiJhbm5hIn0.
Wynik
Nagłówek: {"alg":"none","typ":"JWT"}
Payload: {"sub":"anna"}
Brak claimu wygaśnięcia (exp) · Podpis niesprawdzony

FAQ

Czy zdekodowany token JWT można uznać za poprawny?

Samo dekodowanie nie potwierdza autentyczności tokena. Podpis trzeba zweryfikować osobno, podając wspólny sekret lub klucz publiczny odpowiedni dla algorytmu z nagłówka.

Kiedy token JWT jest uznawany za wygasły?

Token jest uznawany za wygasły, gdy exp jest mniejsze lub równe bieżącemu czasowi urządzenia. Jeśli nbf wskazuje przyszłość, token nie jest jeszcze ważny; narzędzie nie stosuje tolerancji na różnice zegarów.

Czy token i sekret są wysyłane na serwer?

Dekodowanie i weryfikacja odbywają się w przeglądarce, bez wysyłania tokena ani klucza. Narzędzie ich nie zapisuje; zapamiętuje tylko ustawienia widoku i strefy czasowej.

Dlaczego widzę tylko nagłówek tokena JWE?

Token z pięcioma częściami jest rozpoznawany jako zaszyfrowany JWE. Narzędzie pokazuje tylko jego nagłówek i nie odszyfrowuje payloadu.