QuickATools

Инструменты разработчика · Free browser tool

Декодер JWT

Мгновенно декодируйте JSON Web Tokens (JWT) на стороне клиента. Безопасно просматривайте header, payload и signature со встроенным humanizer временных меток.

Encoded JWT

Paste a token — optional Bearer prefix is stripped.

DecodedSignature not verified

Timestamp humanizer

  • exp1893456000

    2030-01-01 00:00:00 · in 1236 days

    Active
  • iat1723000000

    2024-08-07 03:06:40 · 736 days ago

Header

JSON
{
  "alg": "HS256",
  "typ": "JWT"
}

Payload

JSON
{
  "sub": "1234567890",
  "name": "홍길동",
  "email": "user@example.com",
  "iat": 1723000000,
  "exp": 1893456000
}

Signature

Raw
signature-placeholder

Decoding does not prove authenticity. Verify signatures in your backend with the issuer's secret or public key.

Frequently Asked Questions

Из каких трёх частей состоит JWT и за что отвечает каждая?

JWT — это три сегмента в Base64URL, разделённые точками: Header.Payload.Signature. Header описывает тип токена и алгоритм подписи (например, HS256, RS256). Payload несёт claims — id пользователя, роли, срок действия (exp), время выпуска (iat) и любые пользовательские поля вашего API. Signature — криптографическая «печать» над первыми двумя частями; этот декодер показывает сырую строку подписи, но не проверяет её, потому что для верификации нужен secret или публичный ключ.

Чем декодирование JWT отличается от верификации?

Декодирование лишь Base64URL-декодирует header и payload, чтобы прочитать claims — ключ для этого не нужен, потому что JWT подписаны, а не зашифрованы. Верификация проверяет, что подпись совпадает с секретом или публичным ключом издателя, и доказывает, что токен не подделан и пришёл от доверенной стороны. Этот инструмент — декодер для отладки; он никогда не заявит, что токен подлинный, пока вы отдельно не проверите подпись на своём бэкенде.

Как читать Unix-метки вроде exp, iat и nbf внутри JWT?

Эти claims хранятся как Unix time в секундах с 1970-01-01 UTC. Инструмент распознаёт распространённые ключи (exp, iat, nbf, auth_time) и показывает рядом локальные дату и время. Для exp дополнительно помечает токен как Expired или Active по часам браузера — удобно заметить clock-skew или устаревшие staging-токены с первого взгляда.

Зачем декодировать JWT локально, а не вставлять их в онлайн-отладчик?

Продакшен- и staging-JWT часто содержат id пользователей, email, роли и другие PII в payload — иногда рядом в Authorization-заголовках оказываются и секреты. Серверный отладчик получает всю строку целиком. Этот инструмент ничего не загружает: Base64URL-декодирование, разбор JSON и форматирование меток выполняются в браузере, так что чувствительные токены остаются на вашем устройстве.

JWT закодированы, а не зашифрованы — декодируйте их локально

JSON Web Token выглядит непрозрачным, но header и payload — лишь JSON в Base64URL. Любой, у кого есть строка, может прочитать claims без секретного ключа. Так и задумано: подпись доказывает целостность, а не конфиденциальность — именно поэтому вставка продакшен-токена в случайный онлайн-отладчик рискованна. Id пользователей, email, роли и другие PII часто лежат в payload открытым текстом.

Этот декодер никогда не отправляет ваш токен никуда. Разделение сегментов, Base64URL-декодирование (с полной поддержкой UTF-8 для нелатинских claims), pretty-print JSON и humanizing временных меток выполняются в браузере. Используйте его для проверки staging- или продакшен-JWT при отладке auth-потоков, не утекая токены — и секреты рядом в Authorization — на сторонний сервер.

Помните жёсткий предел инструмента: он декодирует, но не верифицирует. Валидно выглядящий payload всё ещё может быть подделан, если пропустить проверку подписи. Всегда проверяйте JWT на бэкенде секретом или публичным ключом издателя. Здесь humanizer для exp, iat и nbf просто помогает быстро увидеть состояние срока действия при отладке.

Смежные инструменты для разработчиков на этом сайте: привести вложенный JSON claims в порядок с JSON Formatter & Validator, разобрать другие Base64-payload с Base64 Encode/Decode, сгенерировать fixture-id с UUID/GUID Generator или проверить шаблоны разбора claims в Regex Tester.