Инструменты разработчика · Free browser tool
Декодер JWT
Мгновенно декодируйте JSON Web Tokens (JWT) на стороне клиента. Безопасно просматривайте header, payload и signature со встроенным humanizer временных меток.
Encoded JWT
Paste a token — optional Bearer prefix is stripped.
Timestamp humanizer
- Active
exp1893456000
2030-01-01 00:00:00 · in 1236 days
iat1723000000
2024-08-07 03:06:40 · 736 days ago
Header
JSON{
"alg": "HS256",
"typ": "JWT"
}Payload
JSON{
"sub": "1234567890",
"name": "홍길동",
"email": "user@example.com",
"iat": 1723000000,
"exp": 1893456000
}Signature
Rawsignature-placeholder
Decoding does not prove authenticity. Verify signatures in your backend with the issuer's secret or public key.
Frequently Asked Questions
Из каких трёх частей состоит JWT и за что отвечает каждая?
JWT — это три сегмента в Base64URL, разделённые точками: Header.Payload.Signature. Header описывает тип токена и алгоритм подписи (например, HS256, RS256). Payload несёт claims — id пользователя, роли, срок действия (exp), время выпуска (iat) и любые пользовательские поля вашего API. Signature — криптографическая «печать» над первыми двумя частями; этот декодер показывает сырую строку подписи, но не проверяет её, потому что для верификации нужен secret или публичный ключ.
Чем декодирование JWT отличается от верификации?
Декодирование лишь Base64URL-декодирует header и payload, чтобы прочитать claims — ключ для этого не нужен, потому что JWT подписаны, а не зашифрованы. Верификация проверяет, что подпись совпадает с секретом или публичным ключом издателя, и доказывает, что токен не подделан и пришёл от доверенной стороны. Этот инструмент — декодер для отладки; он никогда не заявит, что токен подлинный, пока вы отдельно не проверите подпись на своём бэкенде.
Как читать Unix-метки вроде exp, iat и nbf внутри JWT?
Эти claims хранятся как Unix time в секундах с 1970-01-01 UTC. Инструмент распознаёт распространённые ключи (exp, iat, nbf, auth_time) и показывает рядом локальные дату и время. Для exp дополнительно помечает токен как Expired или Active по часам браузера — удобно заметить clock-skew или устаревшие staging-токены с первого взгляда.
Зачем декодировать JWT локально, а не вставлять их в онлайн-отладчик?
Продакшен- и staging-JWT часто содержат id пользователей, email, роли и другие PII в payload — иногда рядом в Authorization-заголовках оказываются и секреты. Серверный отладчик получает всю строку целиком. Этот инструмент ничего не загружает: Base64URL-декодирование, разбор JSON и форматирование меток выполняются в браузере, так что чувствительные токены остаются на вашем устройстве.
Инструменты, которые тоже могут понадобиться
Откройте другие бесплатные браузерные утилиты для продавцов, создателей и профессионалов.
- Инструменты разработчика
Форматирование и валидация JSON
Мгновенно форматируйте, «причесывайте», валидируйте и минифицируйте JSON с локальной подсветкой синтаксических ошибок.
Попробовать - Инструменты разработчика
Кодирование и декодирование Base64
Мгновенно кодируйте текст в Base64 или декодируйте строки Base64 обратно в текст с полной поддержкой UTF-8 и без утечки данных.
Попробовать - Инструменты разработчика
Генератор UUID/GUID
Мгновенно генерируйте криптографически стойкие токены UUID v4 с пакетными опциями и без серверного трекинга.
Попробовать
JWT закодированы, а не зашифрованы — декодируйте их локально
JSON Web Token выглядит непрозрачным, но header и payload — лишь JSON в Base64URL. Любой, у кого есть строка, может прочитать claims без секретного ключа. Так и задумано: подпись доказывает целостность, а не конфиденциальность — именно поэтому вставка продакшен-токена в случайный онлайн-отладчик рискованна. Id пользователей, email, роли и другие PII часто лежат в payload открытым текстом.
Этот декодер никогда не отправляет ваш токен никуда. Разделение сегментов, Base64URL-декодирование (с полной поддержкой UTF-8 для нелатинских claims), pretty-print JSON и humanizing временных меток выполняются в браузере. Используйте его для проверки staging- или продакшен-JWT при отладке auth-потоков, не утекая токены — и секреты рядом в Authorization — на сторонний сервер.
Помните жёсткий предел инструмента: он декодирует, но не верифицирует. Валидно выглядящий payload всё ещё может быть подделан, если пропустить проверку подписи. Всегда проверяйте JWT на бэкенде секретом или публичным ключом издателя. Здесь humanizer для exp, iat и nbf просто помогает быстро увидеть состояние срока действия при отладке.
Смежные инструменты для разработчиков на этом сайте: привести вложенный JSON claims в порядок с JSON Formatter & Validator, разобрать другие Base64-payload с Base64 Encode/Decode, сгенерировать fixture-id с UUID/GUID Generator или проверить шаблоны разбора claims в Regex Tester.