ToolboxKit

Dekoder JWT

Wklej JWT, aby od razu zobaczyć zdekodowany nagłówek i payload jako czytelny JSON.

Twoje pliki nigdy nie opuszczają urządzenia — wszystko działa w przeglądarce.

To narzędzie tylko dekoduje token — nie weryfikuje podpisu, a nic nie jest wysyłane na serwer. Nigdy nie wklejaj tokenu, któremu nie ufasz, na niezaufanej stronie, bo payload JWT może odczytać każdy, kto go ma.

Jak korzystać

  1. 1Wklej JWT (JSON Web Token) do pola tekstowego.
  2. 2Zdekodowany nagłówek i payload pojawią się automatycznie.
  3. 3Skopiuj dowolną sekcję lub sprawdź podpis i ważność.

Co jest w JWT

JSON Web Token ma trzy części oddzielone kropkami: nagłówek opisujący algorytm, payload z roszczeniami, takimi jak ID użytkownika i czas wygaśnięcia, oraz podpis. Nagłówek i payload są tylko zakodowane w Base64URL, więc każdy może je odczytać.

Czego dekodowanie nie dowodzi

Dekodowanie pokazuje zawartość, ale nie weryfikuje podpisu, więc nie powie, czy token jest autentyczny i niezmieniony. Weryfikacja wymaga sekretu lub klucza publicznego na serwerze. Nigdy nie ufaj roszczeniu tylko dlatego, że możesz je odczytać.

Ostrożnie z tokenami

Traktuj aktywne tokeny jak hasła, bo mogą dawać dostęp do konta. Dekodowanie tutaj odbywa się w przeglądarce i nic nie jest wysyłane, ale unikaj wklejania produkcyjnych tokenów do narzędzi, którym nie ufasz.

Najczęściej zadawane pytania

Czy mój token jest wysyłany na serwer?

Nie — dekodowanie odbywa się w całości w przeglądarce standardowym dekodowaniem base64url. Token nigdy nie opuszcza Twojego urządzenia.

Czy to weryfikuje podpis tokenu?

Nie. Narzędzie tylko dekoduje nagłówek i payload do wglądu; nie sprawdza, czy podpis jest prawidłowy, co wymaga sekretu lub klucza publicznego wystawcy.

Powiązane narzędzia