Dekoder JWT
Wklej token, żeby zobaczyć nagłówek, claimy i czas ważności. Dekodowanie odbywa się w tej karcie, więc nadaje się do debugowania prawdziwych sesji.
Działa w całości w przeglądarce — nic z tego, co wpiszesz, nie trafia na nasze serwery.
Jak to działa
JWT to trzy części w Base64URL połączone kropkami: nagłówek, payload i podpis. Dwie pierwsze to zwykły JSON — każdy, kto ma token, może je odczytać, dlatego w claimach nie trzyma się sekretów. Narzędzie dekoduje obie części i zamienia iat, nbf i exp na daty w Twojej strefie czasowej. Podpisu nie sprawdza: do tego potrzebny jest sekret albo klucz publiczny wystawcy.
Pytania i odpowiedzi
Czy token jest wysyłany na serwer?
Nie. Dekodowaniem zajmuje się JavaScript właśnie tutaj; token możesz wkleić nawet z wyłączoną siecią.
Dlaczego każdy może odczytać mój JWT?
Payload jest zakodowany, a nie zaszyfrowany. Podpis dowodzi jedynie, że nikt go nie zmienił. Jeśli claimy mają pozostać tajne, użyj JWE albo trzymaj dane po stronie serwera.
Podobne narzędzia
Wykorzystaj to na własnym serwerze: VPS KVM od 3 $ miesięcznie, dostęp root, płatności kryptowalutą.
Plany VPS