Dekoder JWT
Ten dekoder JWT dzieli JSON Web Token na header, payload i podpis, dekoduje je z base64url do czytelnego JSON-a i pokazuje algorytm, czas wystawienia oraz status ważności.
O tym narzędziu
Ten dekoder JWT dzieli JSON Web Token na header, payload i podpis, dekoduje je z base64url do czytelnego JSON-a i pokazuje algorytm, czas wystawienia oraz status ważności.
Jak używać
- Wklej token w pole wejściowe.
- Kliknij Decode.
- Odczytaj algorytm, typ, czas wystawienia i informację o ważności, a potem przejrzyj JSON headera i payloadu.
- W razie potrzeby skopiuj header lub payload.
Warto wiedzieć
- JWT (RFC 7519) składa się z trzech części zakodowanych w base64url i oddzielonych kropkami: header.payload.signature.
- Claimy exp i iat to znaczniki czasu Unix w sekundach; narzędzie zamienia je na lokalne daty i pokazuje, ile zostało do wygaśnięcia lub ile minęło od niego.
- Dekodowanie nie weryfikuje podpisu — każdy może odczytać zawartość JWT, więc nigdy nie umieszczaj sekretów w payloadzie.
- Header alg określa algorytm podpisu, np. HS256 lub RS256.
Działa w całości w przeglądarce — nic, co wpiszesz, nie jest wysyłane ani zapisywane.
Najczęściej zadawane pytania
Czy to narzędzie weryfikuje podpis JWT?
Nie. Tylko dekoduje token. Weryfikacja podpisu wymaga sekretu lub klucza publicznego i powinna odbywać się na Twoim serwerze.
Czy można tu bezpiecznie wkleić token produkcyjny?
Token jest dekodowany w Twojej przeglądarce i nigdy nie trafia na serwer. Mimo to traktuj aktywne tokeny jak hasła i nie udostępniaj ich.
Dlaczego mój token jest oznaczony jako wygasły?
Claim exp jest wcześniejszy niż bieżący czas na Twoim urządzeniu. Sprawdź, czy zegar jest ustawiony poprawnie i czy token został wystawiony niedawno.
Czy tokeny JWT są szyfrowane?
Standardowe podpisane JWT (JWS) są tylko zakodowane, a nie zaszyfrowane, więc ich zawartość może odczytać każdy, kto ma token.