Декодер JWT
Декодуйте заголовок і payload JWT у форматі JSON локально в браузері. Інструмент не перевіряє підписи й не оцінює довіру до токена.
🔒 Працює повністю у вашому браузері — нічого не завантажуєтьсяЩо робить декодер JWT
Декодер JWT розбиває JSON Web Token на три сегменти, розділені крапками, декодує заголовок і payload із base64url та виводить ці JSON-об'єкти у зручному форматі. Він корисний під час налагодження процесів входу, заголовків авторизації API, зворотних викликів OAuth, поведінки оновлення токенів і тестів, що залежать від claims, таких як subject, issuer, audience, час видачі та час закінчення дії.
Ця сторінка створена для щоденної роботи розробників: швидкі перевірки під час налагодження, підготовка невеликих прикладів для документації та очищення даних перед вставленням у редактор, термінал, завдання чи тестову фікстуру. Інтерфейс тримає вхідні дані, елементи керування, результат і повідомлення про стан поруч, тож результат легко перевірити перед копіюванням.
Приватна робота в браузері
Уся обробка відбувається за допомогою JavaScript у браузері. Інструмент не завантажує ваші тексти, токени, URL, фрагменти чи згенеровані значення на сервер і не потребує облікового запису. Така модель конфіденційності важлива, адже невеликі утиліти під час усунення несправностей часто отримують реальні відповіді API, приклади конфігурації, журнали, дані автентифікації чи приклади, схожі на клієнтські дані. Локальна робота знижує ризик і робить інструмент миттєвим, оскільки немає обміну через мережу.
Практичні поради
Декодування токена — це не те саме, що довіра до нього. Ця сторінка в браузері не знає вашого ключа підпису, правил видавця, публічного ключа чи очікуваної audience, тому не може перевірити підпис. Використовуйте результат лише як засіб перегляду. Справжні застосунки мають перевіряти підписи й валідувати claims у надійному серверному коді або коді автентифікації.
Завжди переглядайте перетворений результат, перш ніж покладатися на нього у production. Браузерні утиліти чудово підходять для перевірки й підготовки, але не можуть знати всіх конвенцій проєкту чи вимог безпеки. Якщо результат буде закомічено, оприлюднено або використано в процесі автентифікації, переконайтеся, що він не містить секретів і відповідає формату, якого очікує ваш застосунок.
Як читати декодований результат
Стандартні claims, які ви часто бачитимете: iss (видавець), sub (суб'єкт), aud (аудиторія), exp (закінчення дії), nbf (недійсний до) та iat (час видачі). Часові claims — це Unix-мітки часу в секундах, і цей інструмент показує їх як необроблені числа, не перетворюючи. Наприклад, exp зі значенням 1767225600 означає 1 січня 2026 року, 00:00 UTC. Помножте на 1000, перш ніж передавати значення в JavaScript Date.
Декодер очікує рівно три сегменти, розділені крапками; будь-яка інша структура спричиняє помилку декодування. Зашифровані токени (JWE) мають п'ять сегментів і не можуть бути прочитані без ключа, а сегмент, що не є коректним JSON у base64url, також призведе до помилки. Видаліть можливий префікс «Bearer», перш ніж вставляти токен. Сегмент підпису показується як є, лише для довідки. Ставтеся до діючих токенів як до паролів: хоч тут нічого не залишає ваш браузер, уникайте вставлення production-токенів у інструменти, яким ви не довіряєте, і публічного поширення декодованого результату.
Як користуватися
- Вставте токенДодайте JWT із трьома сегментами, розділеними крапками.
- ДекодуйтеПерегляньте заголовок, payload і необроблений сегмент підпису.
- Безпечно перевіртеПам'ятайте, що цей інструмент не перевіряє токен.