Декодер JWT
Вставьте токен, чтобы увидеть заголовок, claims и срок действия. Разбор идёт в этой вкладке, так что подходит для отладки реальных сессий.
Работает целиком в браузере — ничего из введённого не отправляется на наши серверы.
Как это работает
JWT — это три части в Base64URL через точку: заголовок, полезная нагрузка и подпись. Первые две — обычный JSON, прочитать их может любой, у кого есть токен, поэтому секреты в claims не кладут. Инструмент декодирует обе части и переводит iat, nbf и exp в даты вашего часового пояса. Подпись он не проверяет: для этого нужен секрет или публичный ключ издателя.
Вопросы и ответы
Токен отправляется на сервер?
Нет. Декодирование делает JavaScript прямо здесь; токен можно вставить даже с отключённой сетью.
Почему мой JWT может прочитать кто угодно?
Payload закодирован, а не зашифрован. Подпись лишь доказывает, что его никто не менял. Если claims должны оставаться секретными, используйте JWE или храните данные на сервере.
Похожие инструменты
Примените это на своём сервере: KVM VPS от $3 в месяц, root-доступ, оплата криптовалютой.
Тарифы VPS