JWT декодер 🔒 Ваши данные не покидают браузер.

Декодирование header и payload JWT, проверка срока действия. Ничего никуда не отправляется.

Об этом инструменте

JWT (JSON Web Token) состоит из 3 частей, разделённых точками: header, payload и подпись. Header и payload — это просто JSON в кодировке Base64URL: любой, у кого есть токен, может их прочитать, поэтому никогда не храните чувствительные данные в payload JWT. Инструмент декодирует токен, проверяет срок действия (exp/nbf) и поясняет каждый стандартный claim.

В отличие от многих JWT-декодеров, здесь всё работает на 100% в браузере — ваш токен (часто содержащий действующие учётные данные сессии) никогда не отправляется на сервер.

Частые вопросы

JWT зашифрован?

Нет. Стандартный JWT подписан, а не зашифрован — его заголовок и payload — это просто Base64URL, поэтому декодировать и прочитать их может кто угодно без всякого ключа. Никогда не кладите секреты в payload JWT.

Что на самом деле доказывает надпись «Подпись верна»?

Это доказывает, что заголовок и payload токена не изменялись с момента, когда владелец секрета (или закрытого ключа) подписал его. Это ничего не говорит о том, правдивы ли утверждения (claims) внутри — это отдельное решение об авторизации, которое принимает ваш бэкенд.

Почему этот инструмент может проверять только токены HS256/HS384/HS512?

Это симметричные алгоритмы — для их проверки нужен тот же общий секрет, что использовался при подписании, и его можно спокойно ввести на этой странице. RS256/ES256 и подобные используют закрытый ключ, который никогда не должен покидать ваш сервер, поэтому этот инструмент не может их проверить.

Что означает, если в заголовке указано "alg": "none"?

Это значит, что токен вообще не подписан — кто угодно может отредактировать его payload, и он всё равно успешно «декодируется». Сервер, принимающий токены с alg: none, имеет серьёзную уязвимость; этот инструмент отмечает это предупреждением.

Отправляется ли мой токен или секрет на сервер при декодировании или проверке?

Нет. Декодирование и проверка подписи выполняются локально в вашем браузере с помощью Web Crypto API — введённый вами секрет никогда не сохраняется и не передаётся.