Dekoder JWT
Wklej JWT, aby od razu zobaczyć zdekodowany nagłówek i payload jako czytelny JSON.
Twoje pliki nigdy nie opuszczają urządzenia — wszystko działa w przeglądarce.
To narzędzie tylko dekoduje token — nie weryfikuje podpisu, a nic nie jest wysyłane na serwer. Nigdy nie wklejaj tokenu, któremu nie ufasz, na niezaufanej stronie, bo payload JWT może odczytać każdy, kto go ma.
Jak korzystać
- 1Wklej JWT (JSON Web Token) do pola tekstowego.
- 2Zdekodowany nagłówek i payload pojawią się automatycznie.
- 3Skopiuj dowolną sekcję lub sprawdź podpis i ważność.
Co jest w JWT
JSON Web Token ma trzy części oddzielone kropkami: nagłówek opisujący algorytm, payload z roszczeniami, takimi jak ID użytkownika i czas wygaśnięcia, oraz podpis. Nagłówek i payload są tylko zakodowane w Base64URL, więc każdy może je odczytać.
Czego dekodowanie nie dowodzi
Dekodowanie pokazuje zawartość, ale nie weryfikuje podpisu, więc nie powie, czy token jest autentyczny i niezmieniony. Weryfikacja wymaga sekretu lub klucza publicznego na serwerze. Nigdy nie ufaj roszczeniu tylko dlatego, że możesz je odczytać.
Ostrożnie z tokenami
Traktuj aktywne tokeny jak hasła, bo mogą dawać dostęp do konta. Dekodowanie tutaj odbywa się w przeglądarce i nic nie jest wysyłane, ale unikaj wklejania produkcyjnych tokenów do narzędzi, którym nie ufasz.
Najczęściej zadawane pytania
Czy mój token jest wysyłany na serwer?
Nie — dekodowanie odbywa się w całości w przeglądarce standardowym dekodowaniem base64url. Token nigdy nie opuszcza Twojego urządzenia.
Czy to weryfikuje podpis tokenu?
Nie. Narzędzie tylko dekoduje nagłówek i payload do wglądu; nie sprawdza, czy podpis jest prawidłowy, co wymaga sekretu lub klucza publicznego wystawcy.