Вставьте токен
Инструмент разделит три сегмента Base64URL и покажет Header и Payload как обычный JSON-текст.
Попробуйте другие ключевые слова
Ничего не найдено
Ввод токена, Header, Payload и временные Claims видны сразу. JSON и Claims переключаются вкладками, а проверка HMAC появляется только для нужного алгоритма.
Инструмент разделит три сегмента Base64URL и покажет Header и Payload как обычный JSON-текст.
Откройте представление Claims, чтобы увидеть местное время и относительный статус exp, nbf и iat, включая истёкшие и ещё не активные токены.
Для алгоритмов HS введите общий секрет и выполните локальную проверку. Успешное декодирование не делает подпись доверенной.
JWT состоит из трёх сегментов, разделённых точками. Header содержит алгоритм и тип, Payload — Claims, а Signature проверяет, что первые два сегмента не изменились. Первые два сегмента закодированы Base64URL, поэтому их можно прочитать без ключа.
Типичная ошибка при отладке — увидеть правдоподобный Payload и решить, что токен действителен. Настоящая авторизация должна на сервере проверить подпись, издателя, аудиторию, временное окно и список разрешённых алгоритмов.
isssubaudexpnbfiatjtiДекодирование лишь восстанавливает текст Base64URL в JSON и не требует ключа. Проверка использует правильный секрет или открытый ключ, чтобы подтвердить неизменность содержимого и доверенного издателя.
В обычном JWT Header и Payload закодированы, но не зашифрованы. Не помещайте туда пароли, закрытые ключи и другие данные, которые не должны видеть клиенты.
exp — срок действия, nbf — момент начала действия, iat — время выдачи. Обычно это Unix-время в секундах.
HS256, HS384 и HS512 используют явно введённый общий секрет. Для RS и ES нужны форматы открытых ключей и параметры кривых, поэтому здесь они только декодируются.
Нет. Декодирование и проверка HMAC выполняются только в памяти текущей страницы, без отправки на сервер и без хранилища браузера.