Декодер JWT — Перегляд та налагодження JWT Токенів
Декодер JWT (JSON Web Token) дозволяє переглянути вміст JWT токена без виконання коду. JWT токени використовуються для автентифікації та авторизації в API, веб-додатках і хмарних сервісах. Кожен токен складається з трьох частин: заголовок, корисне навантаження (payload) і підпис.
За допомогою цього інструменту ви можете вставити JWT токен і миттєво побачити його заголовок (алгоритм, тип) та payload (claims: користувач, роль, термін дії) у форматі JSON. Це незамінно для налагодження проблем автентифікації та розуміння того, які дані передає ваш додаток.
Як користуватися
1. Скопіюйте повний JWT токен (починається з eyJ...) з вашого додатку, API запиту або інструментів розробника. 2. Вставте його в поле введення декодера. 3. Натисніть Декодувати, щоб побачити заголовок та payload у відформатованому JSON. 4. Перевірте claims: sub (користувач), iat (створено), exp (термін дії), role (роль).
Приклади
- Типовий JWT токен
Вхід: eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJzdWIiOiIxMjM0NTY3ODkwIiwibmFtZSI6IkpvaG4gRG9lIiwicm9sZSI6InVzZXIiLCJpYXQiOjE1MTYyMzkwMjJ9.SflKxwRJSMeKKF2QT4fwpMeJf36POk6yJV_adQssw5c Вихід: Header { alg: "HS256", typ: "JWT" }, Payload { sub: "1234567890", name: "John Doe", role: "user", iat: 1516239022 }
- Прострочений токен
Якщо токен має exp claim у минулому, декодер покаже дату завершення терміну дії, щоб ви могли діагностувати помилки 401.
Поради
- Не діліться токенами з активними секретами. Декодер лише читає — він не перевіряє підписи — але використовуйте тестові токени в публічному середовищі.
- Використовуйте claims
iatтаexpдля перевірки вікна дійсності токена. - Порівнюйте декодований payload з тим, що очікує ваш сервер, для швидкого налагодження.
FAQ
Чи зберігає декодер мої токени? Ні. Вся обробка відбувається локально у вашому браузері. Токени не надсилаються на жоден сервер.
Чи можу я декодувати токени без інтернету? Так. Після завантаження сторінки декодування працює повністю в браузері без потреби в з'єднанні.
Чи перевіряє декодер підпис токена? Ні. Цей інструмент лише декодує заголовок та payload. Перевірка підпису потребує секретного ключа і виконується на стороні сервера.