Парсер JWT
Мгновенное декодирование и проверка JSON Web Tokens (JWT). Вся обработка выполняется в вашем браузере для максимальной безопасности и конфиденциальности.
Заголовок
Полезная нагрузка
Подпись
Проверка выполняется локально через WebCrypto API. Ключ не покидает эту страницу.
Невалидная структура токена
Как использовать JWT Parser
Вставьте токен
Скопируйте и вставьте ваш JWT в поле ввода выше
Мгновенное декодирование
Токен автоматически декодируется с отображением заголовка, полезной нагрузки и подписи
Анализ
Изучите декодированную информацию и проверьте действительность токена
Что такое JWT?
JSON Web Token (JWT) — это открытый стандарт (RFC 7519), который определяет компактный и самодостаточный способ безопасной передачи информации между сторонами в виде JSON-объекта.
Структура JWT
JWT состоит из трёх частей, разделённых точками:
Заголовок
Содержит метаданные о токене, такие как алгоритм, используемый для подписи
Полезная нагрузка
Содержит утверждения (claims) о сущности и дополнительные метаданные
Подпись
Используется для проверки того, что отправитель JWT является тем, за кого себя выдаёт, и для обеспечения целостности сообщения
Часто задаваемые вопросы
Да, при использовании данного инструмента. Вся обработка выполняется на 100% в вашем браузере. Ваши токены никогда не отправляются ни на какой сервер. Однако будьте осторожны с другими онлайн-инструментами, которые могут отправлять ваши токены на свои серверы.
Для токенов на основе HMAC (HS256 и т.д.) вы можете проверить подпись, если у вас есть секретный ключ. Для токенов на основе RSA (RS256 и т.д.) вам нужен открытый ключ. Обратите внимание, что эта проверка выполняется на стороне клиента для вашего удобства.
JWT считается истёкшим, когда текущее время превышает утверждение "exp" (срок действия) в полезной нагрузке. Этот инструмент показывает, истёк ли токен, активен или ещё не действителен, на основе этих временных утверждений.
Вы можете изменить полезную нагрузку, но подпись больше не будет действительной, если у вас нет ключа подписи. Это механизм безопасности JWT - любое изменение делает подпись недействительной.
"exp" (срок действия) указывает, когда токен перестаёт быть действительным, а "nbf" (не ранее) указывает, когда токен становится действительным. Например, вы можете установить "nbf", чтобы создать токен, который станет действительным в будущем.
Нет! Полезная нагрузка JWT закодирована в Base64, а не зашифрована. Любой может декодировать и прочитать содержимое. Никогда не включайте пароли, API-ключи или другую конфиденциальную информацию в JWT.
Для production-приложений используйте асимметричные алгоритмы, такие как RS256 или ES256. Избегайте использования алгоритма "none", так как он не обеспечивает безопасности. HS256 можно использовать, но требуется тщательное управление секретом.
JWT разработан так, чтобы его можно было декодировать без специальных инструментов. Заголовок и полезная нагрузка — это просто JSON в кодировке Base64. Этот инструмент использует JavaScript для декодирования и отображения их в вашем браузере. Связь с сервером не требуется.
Похожие инструменты
Декодер сертификатов
Декодирование SSL/TLS сертификатов X.509 в формате PEM
Декодер SAML
Декодирование утверждений SAML из XML в кодировке Base64
Декодер Base64 и URL
Декодирование и кодирование Base64, парсинг URL-кодированных строк, предпросмотр изображений Base64 и декодирование сегментов заголовка или полезной нагрузки JWT
Авторитетные источники
Первоисточники, лежащие в основе этого инструмента, — официальные стандарты и спецификации, а не пересказы из вторых рук.
RFC 7519 - JSON Web Token (JWT)
Стандарт IETF, определяющий структуру JSON Web Token: заголовок, полезная нагрузка, подпись.
RFC 7515 - JSON Web Signature (JWS)
Сопутствующий стандарт, описывающий JSON Web Signature — как создаются и проверяются подписи JWT.
Introduction to JSON Web Tokens - jwt.io
Официальное введение в JSON Web Tokens с интерактивной отладкой, поддерживается Auth0.
JSON Web Token - Wikipedia
Структура токена, стандартные claims (iss, sub, exp) и способы использования JWT для аутентификации.