ИИ ИИшка Про
← Все инструменты

Декодер JWT-токенов

Вставьте JWT — покажем расшифрованные заголовок и полезную нагрузку, разберём срок действия и подсветим ошибку в формате. Токен никуда не отправляется, всё считается в браузере.

Как это работает

JWT состоит из трёх частей через точку: заголовок, полезная нагрузка и подпись. Первые две — это просто JSON, закодированный в base64url; их может прочитать кто угодно. Подпись защищает токен от подделки, но не шифрует его.

Главное про безопасность. Payload в JWT — не секрет, а лишь закодированный текст. Не кладите в него пароли, номера карт и прочее чувствительное: любой, у кого есть токен, прочитает содержимое (как здесь). Токен защищён от изменения, а не от чтения.

Этот инструмент только декодирует. Он не проверяет подпись — для этого нужен секретный ключ, а отправлять секрет куда-либо нельзя. Если вам нужно убедиться, что токен подлинный, проверяйте подпись на своём сервере, а не в онлайн-инструментах.

Временные поля: exp — когда истекает, iat — когда выпущен, nbf — с какого момента действителен. Мы переводим их из Unix-времени в дату и показываем, действует ли токен сейчас.

Всё считается в браузере, токен никуда не отправляется. Перевести отдельную метку времени поможет конвертер Unix-времени, а разобрать структуру JSON — форматтер JSON.