Paste your JWT token

O tym narzędziu

Ten dekoder JWT dzieli JSON Web Token na header, payload i podpis, dekoduje je z base64url do czytelnego JSON-a i pokazuje algorytm, czas wystawienia oraz status ważności.

Jak używać

  1. Wklej token w pole wejściowe.
  2. Kliknij Decode.
  3. Odczytaj algorytm, typ, czas wystawienia i informację o ważności, a potem przejrzyj JSON headera i payloadu.
  4. W razie potrzeby skopiuj header lub payload.

Warto wiedzieć

  • JWT (RFC 7519) składa się z trzech części zakodowanych w base64url i oddzielonych kropkami: header.payload.signature.
  • Claimy exp i iat to znaczniki czasu Unix w sekundach; narzędzie zamienia je na lokalne daty i pokazuje, ile zostało do wygaśnięcia lub ile minęło od niego.
  • Dekodowanie nie weryfikuje podpisu — każdy może odczytać zawartość JWT, więc nigdy nie umieszczaj sekretów w payloadzie.
  • Header alg określa algorytm podpisu, np. HS256 lub RS256.

Działa w całości w przeglądarce — nic, co wpiszesz, nie jest wysyłane ani zapisywane.

Najczęściej zadawane pytania

Czy to narzędzie weryfikuje podpis JWT?

Nie. Tylko dekoduje token. Weryfikacja podpisu wymaga sekretu lub klucza publicznego i powinna odbywać się na Twoim serwerze.

Czy można tu bezpiecznie wkleić token produkcyjny?

Token jest dekodowany w Twojej przeglądarce i nigdy nie trafia na serwer. Mimo to traktuj aktywne tokeny jak hasła i nie udostępniaj ich.

Dlaczego mój token jest oznaczony jako wygasły?

Claim exp jest wcześniejszy niż bieżący czas na Twoim urządzeniu. Sprawdź, czy zegar jest ustawiony poprawnie i czy token został wystawiony niedawno.

Czy tokeny JWT są szyfrowane?

Standardowe podpisane JWT (JWS) są tylko zakodowane, a nie zaszyfrowane, więc ich zawartość może odczytać każdy, kto ma token.