Безопасность

Декодер JWT

Декодируйте и изучите заголовок, полезную нагрузку и подпись JWT-токена — секрет не требуется.

Заголовок
Полезная нагрузка
Подпись (сырой Base64url)

О инструменте «Декодер JWT»

Декодирует заголовок и полезную нагрузку JSON Web Token без необходимости в секретном ключе подписи, показывая содержащиеся claims — issuer, subject, expiration и любые кастомные claims — в читаемом JSON. Полезная нагрузка JWT закодирована в base64, а не зашифрована, поэтому любой обладатель токена уже может прочитать её содержимое. Полезно для отладки flow аутентификации, когда токен не принимается — проверка claim exp относительно текущего времени является самой частой причиной отклонения токена. Этот инструмент только декодирует; он не проверяет подпись токена.

В старых библиотеках JWT была известная уязвимость, связанная со значением заголовка alg: "none", при котором токен мог быть принят вообще без проверки подписи — современные библиотеки отклоняют это по умолчанию, но стоит убедиться в этом при использовании кастомной или старой реализации.

📖 Подробнее в базе знаний →

Примечания

Подпись отображается, но не проверяется — для этого нужен секретный/публичный ключ.

Декодируемые claims: iat, exp, nbf отображаются как обычные даты.

Похожие инструменты