Przejdź do treści
helpyself

Dekoder JWT

Local only — nothing is uploaded unless you save or share it.

Dekoder JWT, który bezpiecznie prześwietla tokeny JSON Web Token.

  1. Wklej swój token, z przedrostkiem Bearer albo bez
  2. Przeczytaj nagłówek, ładunek i odkodowane oświadczenia
  3. Sprawdź uwagę o ważności, żeby zobaczyć, czy czasowo wciąż obowiązuje

Odkodowane, nie zweryfikowane. Sprawdzenie podpisu wymaga klucza wystawcy, którego żadne narzędzie w przeglądarce nie ma. To pokazuje, co mówi token — nigdy nie traktuj tego jako dowodu, że jest prawdziwy.

Zapisz to narzędzie

Miej Dekoder JWT pod ręką

Dodaj do zakładek

O tym narzędziu

Token JSON Web Token upycha trzy części zakodowane w base64url w jednym ciągu: nagłówek opisujący algorytm podpisu, ładunek z oświadczeniami oraz podpis. Dwie pierwsze są jedynie zakodowane, a nie zaszyfrowane, więc każdy, kto ma token, może przeczytać wszystko, co jest w środku. Ten dekoder pokazuje obie, tłumaczy zarejestrowane oświadczenia na czytelne etykiety i zamienia oświadczenia ze znacznikami czasu na prawdziwe daty z uwagą po ludzku, w rodzaju wygasł trzy dni temu albo ważny jeszcze przez godzinę. Jednej rzeczy to narzędzie celowo nie robi: nie powie ci, że token jest ważny. Weryfikacja podpisu wymaga sekretu albo klucza publicznego wystawcy, którego żadne narzędzie działające w przeglądarce mieć nie może, więc token dekodujący się bez zarzutu wciąż może być podrobiony albo zmieniony. Dekodowanie odbywa się w całości na twoim urządzeniu, co ma tu większe znaczenie niż przy większości narzędzi: JWT to zwykle żywe poświadczenie, a wklejenie go na stronę, która je przesyła, oznacza oddanie aktywnej sesji.

Najczęstsze pytania

Czy to weryfikuje podpis tokena?

Nie i żaden dekoder działający w przeglądarce nie może. Weryfikacja wymaga sekretu albo klucza publicznego wystawcy. To narzędzie mówi, co token twierdzi, a nie czy jest prawdziwy. Zawsze weryfikuj podpisy na swoim serwerze, zanim zaufasz treści tokena.

Czy bezpiecznie jest wkleić tu prawdziwy token?

Dekodowanie odbywa się w całości w twojej przeglądarce i nic nie jest przesyłane, więc ta strona nigdy nie widzi twojego tokena. Mimo to traktuj każdy JWT jak żywe poświadczenie: dopóki nie wygasł, kto go ma, zwykle może działać jako ty, więc unikaj wklejania tokenów produkcyjnych do narzędzi, o których nie masz pewności, że pracują po stronie klienta.

Czy ładunek jest zaszyfrowany?

Nie. Jest zakodowany w base64url, co odwraca się trywialnie i nie jest żadnym środkiem bezpieczeństwa. Nigdy nie umieszczaj haseł, numerów kart ani niczego wrażliwego w ładunku JWT, bo przeczyta to każdy posiadacz tokena.

Co znaczą exp, iat i nbf?

To zarejestrowane oświadczenia czasowe, mierzone w sekundach od 1970 roku. exp to moment, w którym token przestaje być ważny, iat to chwila wystawienia, a nbf najwcześniejszy moment, w którym wolno go użyć. Narzędzie zamienia wszystkie trzy na prawdziwe daty i mówi, jak dawno temu albo jak daleko w przód wypadają.

Dlaczego mój token się nie dekoduje?

Najczęściej dlatego, że w rzeczywistości nie jest JWT, albo dlatego, że przy kopiowaniu doczepiła się spacja lub token został ucięty. JWT ma dokładnie trzy części rozdzielone kropkami. Jeśli widzisz inną liczbę, ciąg jest niepełny albo jest to zupełnie inny format tokena.

Pomóż ulepszyć to narzędzie

Znalazłeś błąd, chcesz zmiany albo brakuje Ci jakiegoś narzędzia?

/jwt-decoder

↑↓ nawigacja · Enter otwiera · Esc zamyka