Как расшифровать JWT токен онлайн

Проверяйте содержимое JWT токенов локально, безопасно и мгновенно.

Заголовок
Payload

Как работает расшифровка JWT токенов

JWT (JSON Web Token) состоит из трех частей: заголовок, полезная нагрузка и подпись, разделённых точкой. Для расшифровки инструмент разбивает строку JWT и декодирует первые две части (header и payload) из Base64url-формата в понятные JSON-объекты.

Все операции выполняются локально в вашем браузере с помощью JavaScript. Нет необходимости отправлять токен на сервер — безопасность ваших данных гарантирована.

Что показывает инструмент и какие ограничения есть

Инструмент отображает стандартные claims, такие как exp (время истечения), iat (время выпуска), sub (идентификатор субъекта), iss (издатель) и aud (аудитория). Временные значения переводятся из Unix-формата в привычную дату и время.

Но важно помнить: подпись токена не проверяется, инструмент не может подтвердить подлинность или целостность JWT. Также не поддерживается расшифровка зашифрованных токенов (JWE), только обычных, закодированных JWT.

Как выбирать и использовать инструмент для JWT

Такой инструмент подойдет разработчикам, аналитикам и администраторам для быстрой проверки содержимого JWT при дебаге авторизации или интеграций.

Если нужно проверить подлинность токена или использовать секретный ключ для верификации, выбирайте другие решения — этот инструмент предназначен исключительно для анализа содержимого, не для криптографических проверок.

Часто задаваемые вопросы

Может ли кто угодно прочитать содержимое JWT, если у него есть токен?

Да, если токен не зашифрован, его заголовок и payload могут быть расшифрованы любым инструментом. Это не означает, что его можно использовать для авторизации — подпись токена должна быть проверена отдельно.

Передается ли JWT куда-либо при использовании этого инструмента?

Нет, весь процесс декодирования выполняется локально в вашем браузере. JWT не отправляется на сервер или третьим лицам, ваши данные остаются приватными.

Проверяет ли инструмент корректность подписи JWT?

Нет, инструмент только расшифровывает и показывает содержимое токена. Проверка подписи и подлинности требует отдельного криптографического анализа и ввода секретного ключа, что здесь не реализовано.

Почему токен, который выглядит корректным, может быть отвергнут сервисом?

Токен может быть формально валидным, но сервисы проверяют подпись, аудиторию, истечение срока действия и другие параметры. Если хоть один не совпадает, токен будет отвергнут независимо от его содержимого.

Что означают стандартные claims в JWT?

exp — срок действия (дата истечения), iat — дата выпуска, sub — субъект, iss — издатель, aud — аудитория. Эти поля помогают сервисам определять для кого и когда токен был создан и действует.

Можно ли расшифровать зашифрованный JWT (JWE) этим инструментом?

Нет, инструмент работает только с обычными закодированными JWT. Для зашифрованных (JWE) потребуется специализированное ПО и знание ключа.

Что-то не так или есть идея? Сообщить