powered by olehstudio.pro

Декодер
JWT

Разберите токен на заголовок и полезную нагрузку. Токен обрабатывается только в браузере.

Токен

Что такое JWT

JSON Web Token — стандарт передачи данных между сторонами в виде подписанной строки. Токен состоит из трёх частей, разделённых точками: заголовок, полезная нагрузка и подпись. Первые две — это обычный JSON, закодированный в Base64URL.

Главное свойство: сервер может проверить подлинность токена, не обращаясь к базе данных. Подпись гарантирует, что содержимое не подменили, а значит данные внутри можно считать достоверными.

Payload не зашифрован, а только закодирован. Любой, кто получил токен, прочитает его содержимое — как это делает наш инструмент. Никогда не кладите в токен пароли, номера карт и другие секреты.

Три части токена

ЧастьЧто содержит
HeaderАлгоритм подписи и тип токена
PayloadДанные: идентификатор пользователя, роли, срок действия
SignatureПодпись заголовка и payload секретным ключом

Стандартные поля

Все они необязательны, но exp стоит использовать всегда: без срока действия украденный токен работает вечно.

Алгоритмы подписи

HS256 использует один общий секрет для подписи и проверки — подходит, когда обе стороны доверяют друг другу. RS256 работает с парой ключей: приватным подписывают, публичным проверяют. Это безопаснее для распределённых систем, где проверять токен должны несколько сервисов.

Отдельно упомяну алгоритм none: он означает отсутствие подписи. Если сервер его принимает, любой может подделать токен. Это классическая уязвимость, и правильная реализация такие токены отвергает.

Почему проверка подписи здесь не делается

Для проверки нужен секретный ключ, а вводить его на стороннем сайте — плохая идея. Инструмент только декодирует содержимое, что не требует ключа и полностью безопасно. Проверять подпись следует в своём коде или через доверенную библиотеку.

Частые вопросы

Отправляется ли токен на сервер?
Нет. Декодирование происходит целиком в браузере: строка разбивается по точкам и раскодируется из Base64URL. Ничего не передаётся и не сохраняется. Можно отключить интернет — инструмент продолжит работать.
Безопасно ли вставлять сюда рабочий токен?
Технически данные не покидают устройство. Но универсальное правило безопасности — не вставлять действующие токены доступа в сторонние сервисы. Если токен рабочий и от продакшена, лучше используйте тестовый или отзовите его после проверки.
Можно ли проверить подпись?
Нет, для этого нужен секретный ключ, который не следует вводить на чужих сайтах. Инструмент только декодирует содержимое — проверку подписи выполняйте в своём коде.
Почему токен считается истёкшим?
Поле exp содержит время истечения в секундах с начала эпохи Unix. Если оно меньше текущего времени, токен просрочен. Учтите, что часы на клиенте и сервере могут расходиться.
Зашифрован ли payload?
Нет, только закодирован в Base64URL. Это не шифрование — содержимое читается без ключа. Для конфиденциальных данных существует отдельный стандарт JWE.
Что означает ошибка при декодировании?
Обычно токен неполный, обрезан при копировании или содержит лишние пробелы. Проверьте, что строка состоит из трёх частей, разделённых точками.

Похожие инструменты

Все инструменты и сервисы →

Нужен сайт или Telegram-бот?

Разработка под ключ: от задачи до запуска и поддержки

Обсудить проект