EQVPS
Безопасность и сертификаты

Декодер JWT

Вставьте токен, чтобы увидеть заголовок, claims и срок действия. Разбор идёт в этой вкладке, так что подходит для отладки реальных сессий.

Работает целиком в браузере — ничего из введённого не отправляется на наши серверы.

Как это работает

JWT — это три части в Base64URL через точку: заголовок, полезная нагрузка и подпись. Первые две — обычный JSON, прочитать их может любой, у кого есть токен, поэтому секреты в claims не кладут. Инструмент декодирует обе части и переводит iat, nbf и exp в даты вашего часового пояса. Подпись он не проверяет: для этого нужен секрет или публичный ключ издателя.

Вопросы и ответы

Токен отправляется на сервер?

Нет. Декодирование делает JavaScript прямо здесь; токен можно вставить даже с отключённой сетью.

Почему мой JWT может прочитать кто угодно?

Payload закодирован, а не зашифрован. Подпись лишь доказывает, что его никто не менял. Если claims должны оставаться секретными, используйте JWE или храните данные на сервере.

Похожие инструменты

Все инструменты →

Примените это на своём сервере: KVM VPS от $3 в месяц, root-доступ, оплата криптовалютой.

Тарифы VPS