Декодер JWT-токенов
Вставьте JWT — сразу увидите его заголовок (header) и данные (payload) в виде отформатированного JSON. Стандартные временные поля (exp, iat, nbf) показаны рядом с человекочитаемой датой.
Как пользоваться
У JWT три части через точку: header.payload.signature. Инструмент декодирует первые две — это просто Base64, а не шифрование, поэтому любой, у кого есть токен, уже может их прочитать без секретного ключа.
Третья часть, подпись, не декодируется, потому что это криптографический хеш, а не закодированные данные, и проверить её здесь невозможно — для этого нужен секретный или публичный ключ издателя токена. Инструмент — для просмотра содержимого при отладке, а не для проверки подлинности токена.
Частые вопросы
Payload JWT зашифрован?
Нет. Обычный JWT (JWS) подписан, а не зашифрован — заголовок и payload это просто Base64URL-закодированный JSON, читаемый кем угодно. Никогда не кладите секреты в payload JWT; для конфиденциальности нужен зашифрованный JWE.
Может ли этот инструмент проверить, действителен ли токен?
Нет — проверка подписи требует секрета издателя (HMAC) или публичного ключа (RSA/ECDSA), которые инструмент никогда не запрашивает и к которым не имеет доступа. Он только декодирует и показывает содержимое.
Что означают exp, iat и nbf?
Стандартные временные поля в Unix-секундах: `iat` — когда токен выпущен, `exp` — когда истекает, `nbf` («not before») — токен недействителен до этого момента. Декодер показывает рядом с каждым эквивалент в формате ISO-даты.
Безопасно ли вставлять сюда боевой токен?
Декодирование происходит полностью в браузере, токен никуда не отправляется. Тем не менее к access-токенам стоит относиться как к секретам в целом — по возможности используйте отозванный или тестовый пример, а не «живой» токен.