
JWT Decoder — декодирование веб-токена JSON онлайн
Декодируйте заголовок и полезные данные JWT, проверьте срок их действия и скопируйте декодированные данные локально; учетная запись не требуется.
Decode and verify entirely in your browser — nothing is uploaded.
Что можно сделать с помощью Декодер JWT
Прежде чем начать, ознакомьтесь с основными возможностями.
- Мгновенно декодируйте header и payload JWT
- Изучайте claims токена в удобочитаемом JSON
- Проверьте, не истёк ли срок действия токена
- Проверяйте подпись с помощью секрета или ключа
- Отлаживайте проблемы авторизации при разработке
- Попробуйте тестовый токен, чтобы увидеть формат
Справочник по настройкам
3 настроек
Доступные элементы управления для Декодер JWT.
Настройки
- Попробовать пример JWTВ один клик
- Загружает демонстрационный токен со стандартными полями вроде sub, iat и exp, чтобы вы увидели декодирование и проверку срока действия в работе, прежде чем вставлять собственный JWT.
Подтвердить подпись
- Подтвердить подписьТекстовое поле
- Вставьте общий секрет HMAC (HS256) или открытый ключ RSA/EC издателя в формате PEM либо JWK, по которому нужно проверить подпись токена.
- ПроверятьВ один клик
- Проверяет подпись с помощью введённого вами секретного или открытого ключа и показывает значок с результатом: подпись верна, неверна или использует неподдерживаемый алгоритм.
Сопутствующие инструменты для Декодер JWT
Инструменты для общих следующих шагов после Декодер JWT.
Инструменты для разработчиков
Кодировщик / декодировщик Base64
Кодируйте текст или файлы в формате Base64 или декодируйте Base64 в поддерживаемый текст с помощью параметров URL-safe и UTF-8 в вашем браузере.
Попробовать сейчасИнструменты для разработчиков
Генератор хешей
Создавайте дайджесты SHA-1, SHA-256, SHA-384 и SHA-512 из текста или файла в вашем браузере; учетная запись не требуется.
Попробовать сейчасИнструменты для разработчиков
Форматирование JSON
Проверьте JSON, отформатируйте его с использованием 2, 4 или 8 пробелов или уменьшите его в браузере.
Попробовать сейчасЧасто задаваемые вопросы
Вставьте закодированный JWT (длинную строку eyJ…) в поле ввода. Инструмент разбивает его по двум точкам, декодирует заголовок и полезную нагрузку из Base64URL и показывает JSON для каждого плюс необработанный сегмент подписи — всё это без единого сетевого запроса.
usageНет. Декодер только разбирает токен — он не проверяет подпись по секретному или открытому ключу, поскольку для верификации нужен ключевой материал издателя. Для проверки в продакшене используйте серверную библиотеку JWT; этот инструмент предназначен для просмотра и отладки.
technicalВы получаете заголовок (алгоритм и идентификатор ключа), утверждения полезной нагрузки (sub, iss, aud, iat, exp и любые пользовательские утверждения) и исходную подпись. Стандартные утверждения с метками времени форматируются как читаемые даты, чтобы вы могли с первого взгляда заметить устаревшие токены.
featuresЕсли в полезной нагрузке есть стандартное поле «exp», инструмент сравнивает его с текущим временем и показывает либо «Действителен до», либо «Срок токена истёк» с точной отметкой времени. Токены без поля exp помечаются как не имеющие срока действия.
featuresЛюбой, кто прочитает полезную нагрузку JWT, может использовать токен до истечения его срока действия, поэтому рабочие токены следует обрабатывать в приватных инструментах. Этот декодер работает полностью в вашем браузере и никогда не передаёт токен, но более безопасное правило — по возможности декодировать недолговечные токены для разработки.
privacyJWT состоит из трёх сегментов в кодировке Base64URL, разделённых точками: заголовок (алгоритм подписи), полезная нагрузка (утверждения, которым издатель хочет, чтобы доверял проверяющий) и подпись (MAC или цифровая подпись над header.payload). Декодирование никогда не требует ключа — он нужен только для проверки.
technicalКомпактный URL-безопасный токен из трёх сегментов Base64URL — заголовка, полезной нагрузки и подписи — который несёт подписанные данные, например идентификатор пользователя и время истечения. Он широко используется для сессий входа без хранения состояния и защиты запросов к API. Вставьте токен выше, чтобы изучить его заголовок и полезную нагрузку.
technicalПод декодированным заголовком и полезной нагрузкой вставьте секрет подписи (для HS256) или открытый ключ издателя в формате PEM или JWK (для RS256, ES256 и подобных) в поле «Проверить подпись», затем нажмите «Проверить». Появившийся значок сообщает, действительна ли подпись, недействительна или использует алгоритм, который браузерный верификатор не поддерживает — всё вычисляется локально, без отправки токена или ключа куда-либо.
featuresДля HMAC-алгоритмов вроде HS256 вы вставляете необработанную строку общего секрета. Для асимметричных алгоритмов вроде RS256, RS384 или ES256 нужен открытый ключ эмитента — ни в коем случае не закрытый — предоставленный как PEM-блок или JWK; вставка не той половины асимметричной пары ключей приведёт к сбою проверки, даже если токен действителен.
technicalПанель проверки подписи поддерживает все основные алгоритмы JOSE: HS256/384/512 (HMAC с общим секретом), RS256/384/512 (RSASSA-PKCS1-v1_5 с открытым ключом RSA), PS256/384/512 (RSA-PSS с открытым ключом RSA) и ES256/384/512 (ECDSA на соответствующей кривой P-256/P-384/P-521). Токены, подписанные с "none" или любым алгоритмом вне этого списка, всегда сообщаются как неподдерживаемые, а не помечаются действительными, что также защищает вас от классического приёма подделки alg=none.
technicalСамая частая причина — вставка лишних пробелов или завершающего перевода строки в поле секрета — верификатор хеширует именно те байты, которые вы вводите, так что артефакт копирования-вставки нарушает совпадение. Также перепроверьте, что вы проверяете актуальный токен: если JWT был перевыпущен после того, как вы его скопировали, или секрет провайдера закодирован в base64, а не является сырой строкой, сначала декодируйте его перед вставкой.
tipsНажмите «Попробовать образец JWT», чтобы загрузить демонстрационный токен HS256 с полями sub, name, iat и exp и увидеть, как работают декодирование и проверка срока действия, прежде чем вставлять собственный токен. Как только токен окажется в поле, рядом появится кнопка «Очистить», которая одним нажатием возвращает ввод к пустому.
usageУ каждой панели — Header, Payload и Signature — в правом верхнем углу есть своя кнопка «Копировать», которая копирует в буфер обмена только JSON этого раздела (или необработанную строку подписи). Ниже панелей также есть основная кнопка «Копировать Payload» для самого частого случая — когда нужно взять только claims, чтобы вставить в отладчик или отчёт об ошибке.
featuresСкопируйте значение после 'Bearer ' в заголовке Authorization — часть, начинающаяся с eyJ…, и есть сам JWT — и вставьте его в декодер, чтобы мгновенно увидеть заголовок, данные payload и статус срока действия. Если вы скопировали всю строку 'Bearer eyJ…', сначала уберите префикс 'Bearer ', чтобы токен состоял ровно из трёх частей, разделённых точками.
usageНет — это декодер и просмотрщик, а не редактор JWT. Изменение полезной нагрузки сделает подпись недействительной, и любой сервер, проверяющий токен, отклонит изменённую версию. Чтобы изменить claims, необходимо выпустить новый токен, подписанный правильным секретом или закрытым ключом. Используйте декодер для чтения и отладки токенов, а не для их изменения.
featuresНет — JWT Decoder полностью работает в вашем браузере, поэтому то, что вы вставляете, никогда не покидает компьютер, на котором вы находитесь. Это имеет значение, если вы проверяете что-то, содержащее токен, ключ или данные клиента. Закрытия вкладки достаточно, чтобы очистить ее.
troubleshootingОшибка указывает на первую позицию, которую не удалось проанализировать, которая обычно находится сразу после реальной ошибки, а не на ней — отсутствующая запятая, незакрытая кавычка или скобка или умная кавычка, вставленная из документа вместо прямой. Сначала проверьте линию над сообщаемым положением.
troubleshootingНет обоим. JWT Decoder бесплатен, ваша загрузка не содержит водяных знаков, и в конце ничего не запрашивается — в потоке нет такого момента, когда вы заканчиваете работу и обнаруживаете, что она стоит денег.
pricingНет — декодер JWT работает в браузере на компьютере и телефоне. Ничего не нужно устанавливать, не нужно начинать пробную версию и не нужно покупать лицензию, чтобы увидеть, выполняет ли он то, что вам нужно. Попробуйте его на файле, с которым вы действительно застряли, а не на образце.
troubleshootingКак Декодер JWT помогает вам справиться с задачей
Реальные проблемы, которые он решает каждый день — для бизнеса, авторов и повседневных задач. Найдите вариант использования, который подходит вам, и начните.
Отладка потоков OAuth и OpenID Connect
Декодируйте токены доступа и ID-токены, возвращаемые Auth0, Okta, Cognito и Azure AD, чтобы проверять области, аудитории и издателей при локальной работе над интеграцией OAuth
Проверка заголовков Authorization в вызовах API
Вставьте bearer-токен из сбойного запроса API, чтобы подтвердить, виноваты ли неправильный арендатор, роль или срок действия, прежде чем открывать тикет команде бэкенда
Проверка срока действия токена при разработке
Выявляйте просроченные токены, которые незаметно ломают вашу тестовую среду, прямо по полю exp — не нужно вставлять токен в терминал или писать быстрый скрипт
Проверка прав доступа, закодированных в claims токена
Проверяйте пользовательские claims — такие как роли, арендаторы и флаги функций, — чтобы администраторы могли убедиться, что токен клиента даёт именно тот доступ, который предусмотрела команда лицензирования
Проверка интеграций единого входа (SSO)
Проверяйте токены SAML и OIDC, которые формируют корпоративные SSO-интеграции, чтобы подтвердить членство в группах и сопоставление атрибутов до развёртывания на всех сотрудников
Обучайте аутентификации на основе токенов
Используйте панели с расшифрованным заголовком, полезной нагрузкой и подписью, чтобы объяснить структуру JWT студентам буткемпов, начинающим инженерам и участникам воркшопов по безопасности
Проверка настройки подписи вебхуков партнёра
Вставьте открытый ключ партнёра RS256 или ES256 в раздел проверки подписи, чтобы убедиться, что его вебхуки действительно подписаны корректно, прежде чем переводить интеграцию в продакшн.
Расследование утёкшего или подозрительного токена
Раскодируйте токен, найденный в логах или баг-репорте, чтобы проверить его аудиторию, области действия и срок годности без ключа подписи, — так вы быстро оцените риск во время инцидента.
Отладка сбоев входа в мобильном приложении
Вставьте токен доступа, который ваше мобильное приложение получает после входа, чтобы убедиться, что срок действия, издатель и пользовательские утверждения соответствуют ожиданиям бэкенда, когда вход работает в вебе, но не работает на iOS или Android.
Проверяйте токены из Firebase, Supabase и Clerk
Раскодируйте и изучите токены современных провайдеров аутентификации, таких как Firebase, Supabase и Clerk, чтобы убедиться, что нужные приложению утверждения (uid, role, tenant) действительно присутствуют, прежде чем настраивать логику авторизации.
Наблюдайте за каждой трансформацией
Каждая фотография проходит через разделитель без изменений и выходит готовой.


























