Dekoder JWT
Dekoduj nagłówek i payload JWT jako JSON lokalnie w przeglądarce. Narzędzie nie weryfikuje podpisów ani wiarygodności tokenu.
🔒 Działa całkowicie w Twojej przeglądarce — nic nie jest przesyłaneCo robi Dekoder JWT
Dekoder JWT dzieli token JSON Web Token na trzy segmenty oddzielone kropkami, dekoduje nagłówek i payload z base64url oraz wyświetla te obiekty JSON w czytelnej formie. Jest przydatny przy debugowaniu procesów logowania, nagłówków autoryzacji API, callbacków OAuth, działania odświeżania oraz testów zależnych od claimów, takich jak subject, issuer, audience, czas wystawienia i czas wygaśnięcia.
Ta strona została zaprojektowana z myślą o codziennej pracy programistów: szybkie kontrole podczas debugowania, przygotowywanie krótkich przykładów do dokumentacji oraz porządkowanie danych przed wklejeniem ich do edytora, terminala, zgłoszenia lub fixture'a testowego. Interfejs trzyma dane wejściowe, kontrolki, wynik i komunikat o stanie blisko siebie, dzięki czemu łatwo sprawdzić rezultat przed skopiowaniem.
Prywatny proces pracy w przeglądarce
Całe przetwarzanie odbywa się za pomocą JavaScriptu w przeglądarce. Narzędzie nie wysyła Twoich tekstów, tokenów, adresów URL, fragmentów ani wygenerowanych wartości na żaden serwer i nie wymaga konta. Ten model prywatności jest ważny, ponieważ małe narzędzia podczas rozwiązywania problemów często dostają prawdziwe odpowiedzi API, przykłady konfiguracji, logi, dane uwierzytelniania lub przykłady zbliżone do danych klientów. Praca lokalna zmniejsza ryzyko i sprawia, że narzędzie działa natychmiast, bo nie ma przesyłania przez sieć.
Praktyczne wskazówki
Zdekodowanie tokenu nie oznacza, że można mu ufać. Ta strona w przeglądarce nie zna Twojego klucza podpisu, reguł wystawcy, klucza publicznego ani oczekiwanego audience, więc nie może zweryfikować podpisu. Traktuj wynik wyłącznie jako podgląd. Prawdziwe aplikacje muszą weryfikować podpisy i walidować claimy w zaufanym kodzie po stronie serwera lub w kodzie uwierzytelniania.
Zawsze sprawdzaj przekształcony wynik, zanim zaczniesz na nim polegać w produkcji. Narzędzia przeglądarkowe świetnie nadają się do inspekcji i przygotowania, ale nie znają wszystkich konwencji projektu ani wymagań bezpieczeństwa. Jeśli wynik trafi do repozytorium, zostanie udostępniony publicznie lub użyty w procesie uwierzytelniania, upewnij się, że nie zawiera sekretów i że odpowiada formatowi oczekiwanemu przez Twoją aplikację.
Jak czytać zdekodowany wynik
Standardowe claimy, które często zobaczysz, to iss (wystawca), sub (podmiot), aud (odbiorca), exp (wygaśnięcie), nbf (nieważny przed) i iat (wystawiony o). Claimy czasowe to znaczniki czasu Unix w sekundach, a to narzędzie pokazuje je jako surowe liczby, bez przeliczania. Na przykład exp równe 1767225600 oznacza 1 stycznia 2026, 00:00 UTC. Przed przekazaniem wartości do obiektu Date w JavaScripcie pomnóż ją przez 1000.
Dekoder oczekuje dokładnie trzech segmentów oddzielonych kropkami; każda inna struktura powoduje błąd dekodowania. Zaszyfrowane tokeny (JWE) mają pięć segmentów i nie da się ich odczytać bez klucza, a segment, który nie jest poprawnym JSON-em w base64url, również zakończy się błędem. Usuń ewentualny prefiks „Bearer” przed wklejeniem tokenu. Segment podpisu jest wyświetlany bez zmian, wyłącznie informacyjnie. Traktuj aktywne tokeny jak hasła: choć tutaj nic nie opuszcza Twojej przeglądarki, unikaj wklejania tokenów produkcyjnych do narzędzi, którym nie ufasz, oraz publicznego udostępniania zdekodowanych danych.
Jak używać
- Wklej tokenDodaj JWT z trzema segmentami oddzielonymi kropkami.
- ZdekodujZobacz nagłówek, payload i surowy segment podpisu.
- Sprawdź bezpieczniePamiętaj, że to narzędzie nie weryfikuje tokenu.