Парсер JWT

Мгновенное декодирование и проверка JSON Web Tokens (JWT). Вся обработка выполняется в вашем браузере для максимальной безопасности и конфиденциальности.

100% на стороне клиента Мгновенное декодирование Детальный просмотр
Декодирование локально в браузере — токен не покидает ваше устройство

Как использовать JWT Parser

1

Вставьте токен

Скопируйте и вставьте ваш JWT в поле ввода выше

2

Мгновенное декодирование

Токен автоматически декодируется с отображением заголовка, полезной нагрузки и подписи

3

Анализ

Изучите декодированную информацию и проверьте действительность токена

Что такое JWT?

JSON Web Token (JWT) — это открытый стандарт (RFC 7519), который определяет компактный и самодостаточный способ безопасной передачи информации между сторонами в виде JSON-объекта.

Структура JWT

JWT состоит из трёх частей, разделённых точками:

Заголовок

Содержит метаданные о токене, такие как алгоритм, используемый для подписи

Полезная нагрузка

Содержит утверждения (claims) о сущности и дополнительные метаданные

Подпись

Используется для проверки того, что отправитель JWT является тем, за кого себя выдаёт, и для обеспечения целостности сообщения

Часто задаваемые вопросы

Безопасно ли декодировать JWT онлайн?

Да, при использовании данного инструмента. Вся обработка выполняется на 100% в вашем браузере. Ваши токены никогда не отправляются ни на какой сервер. Однако будьте осторожны с другими онлайн-инструментами, которые могут отправлять ваши токены на свои серверы.

Можно ли проверить подписи JWT?

Для токенов на основе HMAC (HS256 и т.д.) вы можете проверить подпись, если у вас есть секретный ключ. Для токенов на основе RSA (RS256 и т.д.) вам нужен открытый ключ. Обратите внимание, что эта проверка выполняется на стороне клиента для вашего удобства.

Что делает JWT истёкшим?

JWT считается истёкшим, когда текущее время превышает утверждение "exp" (срок действия) в полезной нагрузке. Этот инструмент показывает, истёк ли токен, активен или ещё не действителен, на основе этих временных утверждений.

Почему нельзя изменить JWT?

Вы можете изменить полезную нагрузку, но подпись больше не будет действительной, если у вас нет ключа подписи. Это механизм безопасности JWT - любое изменение делает подпись недействительной.

В чём разница между утверждениями "exp" и "nbf"?

"exp" (срок действия) указывает, когда токен перестаёт быть действительным, а "nbf" (не ранее) указывает, когда токен становится действительным. Например, вы можете установить "nbf", чтобы создать токен, который станет действительным в будущем.

Следует ли включать конфиденциальные данные в JWT?

Нет! Полезная нагрузка JWT закодирована в Base64, а не зашифрована. Любой может декодировать и прочитать содержимое. Никогда не включайте пароли, API-ключи или другую конфиденциальную информацию в JWT.

Какие алгоритмы следует использовать?

Для production-приложений используйте асимметричные алгоритмы, такие как RS256 или ES256. Избегайте использования алгоритма "none", так как он не обеспечивает безопасности. HS256 можно использовать, но требуется тщательное управление секретом.

Как работает декодирование на стороне клиента?

JWT разработан так, чтобы его можно было декодировать без специальных инструментов. Заголовок и полезная нагрузка — это просто JSON в кодировке Base64. Этот инструмент использует JavaScript для декодирования и отображения их в вашем браузере. Связь с сервером не требуется.

{-- * External Resources Component(#18 Phase 3b 内容佐证工程) * 工具页「权威引用」区块:RFC / W3C / WHATWG / ECMA / IANA / 官方规范站 / Wikipedia。 * * - 接受 :slug 属性 → 经 config/tool-sources.php 家族矩阵渲染该工具的权威引用 * - slug 未命中映射时不渲染(无权威来源的工具静默跳过) * - 链接 title 保持英文(引用源专名);description 经 * common.resources.descriptions.{key} 本地化,lang 未命中回退英文(线上不裸奔) * - 链接保持 dofollow(rel="noopener noreferrer") * * @param string|null $slug --}}