Декодер JWT — декодировать веб-токены JSON и проверить истечение срока действия онлайн

Вставьте любой JSON Web Token, чтобы мгновенно декодировать его заголовок и payload, просмотреть подпись и проверить, истёк ли её. Работает локально — ваши токены никогда не покидают браузер.

Кодированный JWT

Этот инструмент только декодирует токен — он не проверяет подпись по секретному или публичному ключу. Любой, у кого есть токен, может читать его полезную нагрузку, поэтому никогда не вкладывайте секреты в JWT.

О веб-токенах JSON

JWT состоит из трёх сегментов, закодированных на Base64URL, разделённых точками: заголовок, полезная нагрузка и подпись. Заголовок описывает алгоритм подписания, полезная нагрузка несёт заявки (такие как sub, iat, exp), а подпись позволяет серверу проверить, что токен не был изменён. Расшифровка никогда не требует секрета.

Продолжайте улучшать свои изображения

Выведите редактирование фотографий на новый уровень с помощью этих популярных инструментов

Frequently Asked Questions

Вставьте закодированный JWT (длинный eyJ... string) в блок ввода. Инструмент делит его на две точки, Base64URL декодирует заголовок и payload, а также отображает JSON для каждого плюс исходный сегмент подписи — и всё это без сетевого запроса.

usage

Нет. Декодер анализирует только токен — он не проверяет подпись по секретному или публичному ключу, поскольку для проверки требуется материал ключа эмитента. Используйте серверную библиотеку JWT для проверки производства; Этот инструмент предназначен для проверки и отладки.

technical

Вы получаете заголовок (алгоритм и идентификатор ключа), претензии на полезный груз (sub, iss, aud, iat, exp и любые пользовательские заявления) и сырую подпись. Стандартные заявления с временными метками оформлены как даты, читаемые человеком, чтобы вы могли сразу заметить устаревшие жетоны.

features

Если полезная нагрузка содержит стандартное заявление о «опыте», инструмент сравнивает его с текущим временем и показывает либо «Valid until time», либо «Token expired at» с точной меткой времени. Жетоны без претензии на опыт сообщаются как не имеющие срока действия.

features

Любой, кто читает полезность JWT, может использовать его до истечения срока действия, поэтому продакшн-токены должны быть в частных инструментах. Этот декодер работает полностью в вашем браузере и никогда не передаёт токен, но более безопасное правило — декодировать кратковременные токены разработки, когда это возможно.

privacy

JWT состоит из трёх сегментов, закодированных в Base64URL, разделённых точками: заголовок (алгоритм подписи), payload (утверждения, которым эмитент хочет, чтобы верификатор доверял) и подпись (MAC или цифровая подпись над header.payload). Для расшифровки никогда не нужен ключ — только верификацию нужен.

technical

Use Cases

Debug OAuth и OpenID Connect Flows

Декодируемые токены доступа и ID-токены, возвращаемые Auth0, Okta, Cognito и Azure AD, для проверки сфер применения, аудиторий и эмитентов во время локальной интеграции OAuth

technical

Inspect Authorization Headers в API-вызовах

Вставьте токен носителя из неисправного API-запроса, чтобы убедиться, виноват ли неправильный арендатор, роль или срок действия, прежде чем открывать заявку с бэкенд-командой

technical

Чек на срок действия токена во время разработки

Найдите просроченные токени, которые тихо ломают вашу среду staging, прочитав заявление о опыте — не нужно копировать токен в терминал или писать быстрый скрипт

technical

Разрешения аудита, закодированные в заявках на токены

Проверяйте пользовательские претензии, такие как роли, арендаторы и флаги функций, чтобы администраторы могли подтвердить, что токен клиента даёт именно тот доступ, который предполагает команда лицензирования

business

Валидация интеграций с единым входом

Проверьте токены SAML и OIDC, созданные корпоративными интеграциями SSO, чтобы подтвердить членство в группах и отображение атрибутов перед внедрением всех сотрудников

business

Teach Token-Based Authentication

Используйте декодированный заголовок, полезную нагрузку и панели подписей, чтобы объяснить, как устроены JWT, студентам буткемпа, младшим инженерам и участникам семинаров по безопасности.

educational