JWT-декодер

Вставьте JSON Web Token — и мгновенно увидите его заголовок и payload: алгоритм, срок действия (exp), время выдачи (iat) и остальные клеймы. Токен декодируется локально и никуда не отправляется.

Вставьте JSON Web Token — и мгновенно увидите его заголовок и payload: алгоритм, срок действия (exp), время выдачи (iat) и остальные клеймы. Токен декодируется локально и никуда не отправляется.

Как пользоваться

  1. Вставьте JWT (строка вида xxx.yyy.zzz)
  2. Заголовок и payload появятся как отформатированный JSON
  3. Проверьте клеймы — когда токен «не работает», чаще всего дело в exp и iat

Частые вопросы

Безопасно ли вставлять сюда свой токен?

Токен декодируется локально в браузере и не загружается на сервер. Тем не менее относитесь к боевым токенам как к паролям — для отладки лучше брать истёкшие.

Проверяет ли инструмент подпись?

Нет — он декодирует и показывает содержимое. Проверка подписи требует секрет или публичный ключ и должна происходить на вашем сервере.

Почему API отвергает токен, хотя он нормально декодируется?

Чаще всего истёк exp, слишком большой рассинхрон часов или не совпадают клеймы audience/issuer.

JWT зашифрован?

Обычный подписанный JWT (JWS) лишь закодирован Base64, а не зашифрован — прочитать его может любой. Не кладите секреты в payload.